Affichage des articles dont le libellé est Failles de sécurité. Afficher tous les articles
Affichage des articles dont le libellé est Failles de sécurité. Afficher tous les articles

24 août 2014

CPVPC: rapport annuel 2013 (transparence et confiance)

Le Commissariat à la protection de la vie privée du Canada (CPVPC) vient de publier son rapport annuel 2013 portant sur la mise en œuvre de la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDÉ). 

Dans ce rapport, le CPVPC insiste sur "la nécessité de tenir un débat constructif sur une transparence et une responsabilisation accrue de la part de tous les intervenants" (p. 2) pour faire face, non seulement, aux défis "liés aux nouvelles technologies et aux technologies naissantes, par exemple les logiciels de reconnaissance facile, les accessoires intelligents, l'infonuagique, la publicité comportementale en ligne, les téléphones intelligents toujours allumés, la technologie géospatiale, l'analytique avancées, les véhicules aériens sans pilote (ou drones) et le profilage génétique" (p. 2), mais aussi, au fait que "de plus en plus, on constate que les renseignements personnels recueillis à l'origine par le secteur privé peuvent également se retrouver entre les mains d'organismes du secteur public chargées de l'application de la loi et de la sécurité nationale" (p. 2). 

Plusieurs éléments illustrent le fait que "la transparence [est] essentielle pour obtenir la confiance des consommateurs en ligne" (p. 23), dont notamment le fait que les entreprises doivent adopter des politiques de confidentialité qui "doivent être affichées bien en évidence et être accessibles, claires et utiles" (p. 24 + résultat ratissage d'Internet mené avec le GPEN (p. 25 et s.) (billet) + mon guide). 

Cet effort de transparence "responsabilise davantage l'entreprise à l'égard de ses clients" étant entendu que "les clients commenceront aussi à favoriser les entreprises auxquelles ils ont le plus confiance" et "si les gens ne sont pas convaincus que leurs renseignements personnels sont protégés et respectés comme il se doit, ils transporteront tout simplement leurs pénates dans une autre entreprise du vaste univers en ligne" (p. 29 + un de mes articles).

Par ailleurs, le CPVPC revient sur différentes actions menées en 2013, par exemple les enquêtes auprès de Google (p. 12) et d'Apple (p. 14 et 24); les publications mettant en lumière les enjeux inhérents à la reconnaissance faciale, aux accessoires intelligents, aux adresses IP (p. 10 et s.); les collaborations avec différents partenaires (p. 15 et s.).

Et, le CPVPC rappelle aussi l'importance de moderniser la LPRPDÉ afin que celle-ci contienne "des mesures incitatives propres à encourager les organisations à se conformer à la loi. Par exemple, de telles mesures encourageraient plus d'organisation à intégrer d'emblée des protections de la vie privée dans leurs produits et services, au lieu d'attendre que des problèmes se manifestent plus tard, soit une fois ces produits et services sur le marché. Des exigences plus rigoureuses en matière de reddition de comptes et de transparence, appuyés par un régime adéquat d'application de la loi, feraient en sorte que les renseignements personnels des Canadiennes et des Canadiens soient dûment protégés dans l'environnement mondialisé d'aujourd'hui. [Et faire en sorte de] rendre obligatoire le signalement des atteintes à la sécurité des données [et doter les] autorités chargées de protéger la vie privée, les outils de gouvernance, les ressources et l'expertise technique dont elles ont besoin pour exercer leurs pouvoirs avec efficacité" (p. 21 et s.).


Pour plus de détails: 

26 avril 2014

CPVPC: Perte d'un disque dur contenant des renseignements personnels d'employés

[Publié le 26 avril 2014 à 4:00 - Ajout le 26 avril 2014 à 11:00]

On peut lire sur le site de Radio-Canada que le Commissariat à la protection de la vie privée du Canada (CPVPC) "a égaré un disque dur [non crypté] contenant des renseignements personnels [nom, salaire, numéro des employés depuis 2002] sur quelque 800 employés et ex-employés". 

Pour aller plus loin, 

[Ajout] Voir également: 

20 avril 2014

Canada: projets de lois (C-580 et S-4) visant notamment les déclarations d'incidents

Comme l'illustre notamment le cas Heartbleed, le risque "zéro" n'existe pas et peu avoir des répercussions sur la protection des renseignements personnels. 

Les organismes publics ou les entreprises qui font l'objet de pareils incidents doivent agir rapidement pour circonscrire et réparer la faille. Il leur revient également d'aviser les personnes concerner pour que celles-ci puissent prendre les mesures nécessaires auprès de leurs institutions financières ou agences de crédit, par exemple.

Si certains pays ou provinces (i.e. l'Alberta) ont légiféré afin que de tels incidents soient déclarés auprès des autorités de protection des renseignements personnels, tel n'est pas le cas du législateur canadien.

En effet, ni la Loi sur la protection des renseignements personnels (visant le secteur public), ni la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDÉ - visant le secteur privé) ne contiennent une telle obligation. La déclaration de ces incidents se fait donc sur une base volontaire au Commissariat à la protection de la vie privée du Canada (CPVPC).

Deux projets de lois viennent d'être déposé au Parlement du Canada afin d'introduire dans ces deux lois une telle obligation.   
Le Projet C-580 a été déposé le 25 mars 2014. Il a pour objet d'obliger toute institution fédérale à aviser le CPVPC "de tout incident ayant entraîné la perte ou la communication non autorisée de renseignements personnels ou l’accès non autorisé à ceux-ci, lorsqu’une personne raisonnable conclurait à l’existence d’un risque de préjudice pour l’individu concerné par cette perte, cette communication ou cet accès" (art. 11.1(2) neau). Pour évaluer le risque de préjudice, les éléments suivants devront être pris en considération: "a) le degré de sensibilité des renseignements personnels en cause; b) le nombre d'individus dont les renseignements personnels ont été touchés" (art. 11.1(3) neau). 
Ce projet vise les institutions fédérales, qui aux termes de l'art. 3 de la Loi sur la protection des renseignements personnels, s'entend comme étant: "a) tout ministère ou département d'État relevant du gouvernement du Canada, ou tout organisme, figurant à l'annexe [de la Loi]; b) toute société d'État mère ou filiale à cent pour cent dune telle société, au sens de l'article 83 de la Loi sur la gestion des finances publiques".
Il convient de remarquer que ce projet fait écho au Projet C-475 visant à modifier la LPRPDÉ et rejeté par la Chambre des communes en janvier dernier (billet)
Le projet S-4 a été déposé le 8 avril 2014. Il a pour objet, entre autres, d'obliger une organisation à déclarer au CPVPC "toute atteinte aux mesures de sécurité qui a trait à des renseignements personnels dont elle a la gestion, s'il est raisonnable de croire, dans les circonstances, que l'atteinte présente un risque réel de préjudice grave à l'endroit d'un individu" (art. 10.1(1) neau). Par "préjudice grave", il convient d'entendre "notamment la lésion corporelle, l'humiliation, le dommage à la réputation ou aux relations, la perte financière, le vol d'identité, l'effet négatif sur le dossier de crédit, le dommage aux biens ou leur perte, et la perte de possibilités d'emploi ou d'occasions d'affaires ou d'activités professionnelles" (art. 10.1(7) neau). Et afin d'évaluer si une telle atteinte "présente un risque réel de préjudice grave à l'endroit de l'intéressé", il conviendra de prendre en considération "notamment le degré de sensibilité des renseignements personnels en cause, la probabilité que les renseignements aient été mal utilisés ou soient en train ou sur le point de l'être et tout autre élément prévu par règlement" (art. 10.1(8) neau). 
Ce projet vise les organisation, qui aux termes de l'art. 2 de la LPRPDÉ, "s'entend notamment des associations, sociétés de personnes, personnes et organisations syndicales".
Il convient de remarquer que les dispositions relatives aux atteintes aux mesures de sécurité et à l'obligation de déclaration au CPVPC prévues par ce projet de loi, ainsi que plusieurs autres, font écho à celles contenues au Projet C-12 mort au feuilleton lors de la prorogation du Parlement en septembre 2013 (billet).


Il conviendra de s'intéresser aux différentes étapes entourant les projets C-580 et S-4. À suivre donc ...

25 mars 2014

CPVPC: rapport d'enquête sur la perte d'un disque dur à EDSC (anciennement RHDCC)

En janvier 2013, le ministère des Ressources humaines et Développement des compétences (RHDCC), maintenant Emploi et Développement social Canada (EDSC), avait révélé avoir perdu un disque dur externe contenant des renseignements personnels au sujet de 583 000 personnes ayant contractés un prêt d'études. Le Commissariat à la protection de la vie privée du Canada (CPVPC) avait alors ouvert une enquête afin de déterminer s'il y a eu ou non atteinte à la Loi sur la protection des renseignements personnels. (billet)

Le CPVPC vient de publier son rapport d'enquête et on peut lire dans le communiqué que: 
"À la suite de la disparition d’un disque dur portatif contenant les renseignements personnels de 583 000 bénéficiaires de prêts d’études, une enquête souligne la nécessité de s’assurer que les politiques officielles sur la vie privée et la sécurité ne sont pas que des mots sur papier.
Une enquête du Commissariat à la protection de la vie privée du Canada a été réalisée après qu’Emploi et Développement social Canada (EDSC), anciennement Ressources humaines et Développement des compétences Canada, a déclaré la perte d’un disque dur.
Un rapport d’enquête déposé au Parlement aujourd’hui expose en détail comment le disque dur était laissé sans protection pendant de longues périodes, n’était pas protégé par un mot de passe et contenait des renseignements personnels non cryptés. De plus, les employés qui manipulaient le disque dur n’étaient pas au courant de la nature délicate des renseignements qu’il contenait.
Selon le rapport, l’écart entre les politiques et les pratiques d’EDSC a entraîné des faiblesses en ce qui a trait aux mesures de contrôle de l’information, aux mesures de contrôle de la sécurité physique et, surtout, à la sensibilisation des employés aux politiques et aux méthodes du Ministère.
« Cet incident devrait servir d’exemple pour toutes les organisations, a indiqué Chantal Bernier, commissaire à la protection de la vie privée par intérim. Mettre les politiques sur papier n’est pas suffisant pour assurer la protection des renseignements personnels. Les politiques doivent être mises en pratique chaque jour et surveillées régulièrement.
Nous sommes heureux qu’EDSC ait accepté toutes nos recommandations et qu’il ait commencé à prendre les mesures nécessaires pour les mettre en œuvre. Nous espérons que cette enquête incitera d’autres ministères fédéraux et des organisations du secteur privé à passer en revue leurs propres politiques et pratiques en matière de protection des renseignements personnels. »
Le Commissariat a entamé son enquête en janvier 2013, après qu’EDSC a signalé qu’un disque dur contenant un nombre considérable de renseignements personnels était disparu depuis deux mois.
Malgré tous ses efforts, le Ministère n’a pas réussi à retrouver le disque dur et il n’a pas pu déterminer si la perte était attribuable à une erreur humaine ou à un geste délibéré visant à nuire.
Le personnel du Programme canadien de prêts aux étudiants d’EDSC a utilisé le disque dur d’une capacité d’un téraoctet du Ministère pour effectuer une sauvegarde des renseignements relatifs au Programme qui étaient stockés dans l’ordinateur central en vue de leur transfert entre les disques durs du réseau.
Le disque dur contenait le numéro d’assurance sociale, le nom, la date de naissance, l’adresse personnelle et le numéro de téléphone, ainsi que le montant et le solde des prêts, de 583 000 bénéficiaires du Programme canadien de prêts aux étudiants. Il contenait aussi le sexe, la langue et l’état civil de certains bénéficiaires.
En raison de pratiques ministérielles défaillantes, EDSC n’a pas été en mesure de déterminer de façon définitive quels renseignements se trouvaient sur le disque dur portatif ou à quand remontait leur dernière mise à jour.
Néanmoins, EDSC affirme que rien n’indique jusqu’à maintenant que les renseignements personnels susceptibles d’être contenus sur le disque dur aient été consultés ou utilisés à des fins frauduleuses.
Selon l’enquête, les employés d'EDSC ont enfreint certains articles de la Loi sur la protection des renseignements personnels — la loi fédérale sur la protection de la vie privée qui s’applique au secteur public — portant sur l’utilisation, la communication et la destruction des renseignements personnels.
EDSC a accepté les 10 recommandations formulées par le Commissariat et a déjà fait d’importants progrès quant à la mise en œuvre de certaines d’entre elles, notamment :
  • Restreindre grandement l’utilisation de dispositifs de stockage portatifs et installer un logiciel sur les ordinateurs de bureau qui empêche l’utilisation de tels dispositifs sans autorisation;
  • Examiner périodiquement les dispositifs de stockage portatifs pour s’assurer qu’ils sont utilisés uniquement aux fins autorisées;
  • Passer en revue tous les fonds de documents, éliminer les documents temporaires et classifier les documents qui restent au niveau de sécurité approprié;
  • Adopter une nouvelle stratégie d’apprentissage intégrée portant sur la protection des renseignements personnels et prévoir la participation obligatoire de tous les employés et l’administration obligatoire d’un test tous les deux ans.
Le Commissariat à la protection de la vie privée du Canada fera un suivi dans un an pour s’assurer qu'EDSC a réalisé des progrès quant à la mise en œuvre des recommandations formulées.
« Pour atténuer efficacement les risques liés à la protection des renseignements personnels, il doit exister une synergie entre les mesures de contrôle de la sécurité et les mesures de contrôle relatives à la protection des renseignements personnels. La mise en œuvre de telles mesures de contrôle aidera EDSC, et l’ensemble des organisations, à protéger adéquatement les renseignements personnels que les Canadiennes et les Canadiens leur confient », a déclaré la commissaire par intérim, Chantal Bernier. Afin de mieux traiter les questions plus vastes d’ordre systémique, nous menons présentement une vérification de l’utilisation de dispositifs de stockage portatifs par des institutions fédérales sélectionnées, et nous venons de rendre publics de nouveaux conseils à l’intention des organisations sur le sujet. »
(Source: CPVPC, Communiqué, 25 mars 2014 - nos soulignements)
À suivre donc ... 

Pour aller plus loin, 

22 septembre 2013

OCDE: amendement des Lignes directrices de 1980 (protection de la vie privée et flux transfrontières de données à caractère personnel)

Le 11 juillet 2013, l'Organisation de Coopération et de Développement Économiques (OCDE) a amendé les Lignes directrices régissant la protection de la vie privée et les flux transfrontières de données à caractère personnel adoptées le 23 septembre 1980.

Avant de mettre l'accent sur certains des amendements, mentionnons que les Lignes directrices s'appliquent aussi bien au secteur public que privé (art. 2), qu'il convient de les considérer "comme des normes minimales susceptibles d'être complétées par d'autres mesures visant à protéger la vie privée et les libertés individuelles, mesures qui peuvent avoir des incidences sur les flux transfrontières de données à caractère personnel" (art. 6, amendé en 2013) et, que les principes qui y sont mis de l'avant "se complètent et doivent être considérés comme un tout" (art. 3). 

Les principes énoncés à la Partie Deux. Principes fondamentaux applicables au plan nationale des Lignes directrices amendées sont identiques à ceux énoncés en 1980. Ces principes, repris par différentes législations relatives à la protection des données à caractère personnel / des renseignements personnels, sont les suivants: 
  • principe de la limitation en matière de collecte, 
  • principe de la qualité des données, 
  • principe de la spécification des finalités, 
  • principe de la limitation de l'utilisation, 
  • principe des garanties de sécurité, 
  • principe de la transparence, 
  • principe de la participation individuelle, 
  • principe de la responsabilité. 

28 août 2013

Europe: procédure de notification en cas de violation de données à caractère personnel

Afin d'harmoniser les procédures relatives à la notification d'une violation de données à caractère personnel, la Commission européenne a adopté le 24 juin 2013 le Règlement n°611/2013 concernant les mesures relatives à la notification des violations de données à caractère personnel en vertu de la directive 2002/58/CE du Parlement européen et du Conseil sur la vie privée et les communications électroniques. 

Ce règlement est entré en vigueur du 25 août 2013.

Ainsi, un fournisseur de services de communications électroniques accessibles au public doit notifier "toutes les violations de données à caractère personnel à l'autorité nationale compétente" (Règlement 611/2013, art. 2 par. 1). 
Cette notification doit être faite "au plus tard vingt-quatre heures après le constat de la violation, si possible" (Règlement 611/2013, art. 2 par. 2) et, elle doit comprendre les informations prescrites à l'Annexe 1 du Règlement. 
Si les informations prévues à cette annexe "ne sont pas toutes disponibles et si la violation de données à caractère personnel exige une enquête plus approfondie", le fournisseur doit dans un premier temps transmettre une notification initiale et par la suite fournir "une seconde notification à l'autorité nationale compétente le plus rapidement possible et au plus tard trois jours après la notification initiale" (Règlement 611/2013, art. 2 par. 3 al. 1). 

9 juin 2013

CPVPC: Rapport annuel 2012

Le 6 juin dernier, le Commissariat à la protection de la vie privée du Canada (CPVPC) a rendu public son Rapport annuel 2012 insistant sur "l'importance de contrôler sa propre réputation dans les médias sociaux" (p. 3) et sur la responsabilité des organisations au regard de l'application de la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDÉ).

Ainsi, dans le chapitre Pleins feux sur les citoyens, le CPVPC revient sur certaines enquêtes (par ex. création d'un faux compte Facebook au nom d'une adolescente, divulgation des profils d'un site de rencontre sur d'autres sites de rencontre sans le consentement des personnes concernées), sur certaines ressources en matière de protection de la vie privée pour les jeunes (par ex. publication d'une bande dessinée intitulée Branchés et futés: Internet et vie privée) et pour les joueurs (par ex. fiche d'information intitulée Consoles de jeu et renseignements personnels: la vie privée en jeu). 

Le CPVPC rappelle notamment que 
"les individus ont le droit de façonner leur réputation et d'être ce qu'ils veulent en ligne. Il est toutefois essentiel que les sites Web soient transparents au sujet de leurs activités; ainsi, les personnes qui les utilisent pourront comprendre, prendre des décisions et exprimer leur consentement pour ce qui est du traitement de leurs renseignements personnels." (p. 7)
Dans le chapitre Pleins feux sur les entreprises, le CPVPC insiste sur la nécessité pour les organisations d'agir de manière responsable. À ce propos, le CPVPC fait état du guide développé en collaboration avec l'Alberta et la Colombie-Britannique et intitulé Un programme de gestion de la protection de la vie privée: la clé de la responsabilité. 

Il fait aussi mention de certaines enquêtes (par ex. utilisation de logiciel espions pour retracer des ordinateurs portables, recours aux cotes de crédit pour fixer des primes d'assurance, collecte de renseignements personnels par une société de prêts hypothécaires ... le tout sans le consentement des personnes concernées, ou encore quant à l'application WhatsApp (billet)) et actions menées au Canada (billet) et ailleurs (billets Europe, Hong Kong, États-Unis, par ex.) auprès de Google lors de l'entrée en vigueur de la nouvelle politique de confidentialité.

Le CPVPC rappelle également que
"le principe de responsabilité oblige les organisations confrontées à une atteinte à la protection des données à prendre toutes les mesures possibles pour en limiter l'incidence. À cette fin, elles doivent intervenir d'une manière rapide et globale pour mettre fin aux dommages, alerter les autorités, communiquer avec les personnes concernées et prêter assistance à celles-ci. 
Une fois la situation d'urgence passée, il faut aussi examiner les politiques et processus internes, et prendre toutes les mesures nécessaires pour assurer leur renforcement en cas d'incidents futurs. 
Le Commissariat encourage les organisations à signaler volontairement les atteintes à la protection des données qui impliquent des renseignements personnels." (p. 44)
Dans les chapitres Pleins feux sur les institutions et L'année à venir, le CPVPC réitère ce qu'il a avancé le 23 mai dernier (billet), à savoir que: 
"le Commissariat a préconisé l'octroi de pouvoirs accrus en vertu de la LPRPDÉ, notamment le signalement obligatoire des atteintes, les conséquences financières en cas de non conformité et d'autres changements au modèle d'application." (p. 74)
"[le Commissariat] est en faveur d'un renforcement des pouvoirs d'application de la loi, comme le pouvoir de prendre des ordonnances et d'imposer des sanctions financières en cas d'infraction à la Loi. Nous sommes également favorables à une obligation de signalement des atteintes, à un rapport public des divulgations à l'insu de la personne ou sans son consentement en vertu de la disposition d'"autorité légitime" et à un renforcement des obligations de responsabilité pour les organisations.
En 2013, nous continuerons de faire pression pour amener les changements nécessaires à la LPRPDÉ et aux autres lois, afin de veiller à ce que les renseignements personnels des Canadiennes et Canadiens soient protégés et que leur confiance soit assurée dans cette économie numérique complexe et en pleine expansion." (p. 90-91)
Par ailleurs, le CPVPC précise qu'il s'intéressera notamment aux enjeux inhérents aux "paiements mobiles", aux "logiciels de reconnaissance faciale", aux "meilleures façons d'obtenir le consentement pour la collecte des renseignements personnels dans un environnement en ligne" ou encore aux "sites Web de "vengeance", qui permettent aux personnes de publier des informations et des photos insultantes et humiliantes à propos d'autres personnes" (p. 92) ... à suivre donc.

Pour aller plus loin, voir

28 avril 2013

CNIL: rapport d'activité 2012

Dans l'avant-propos du Rapport d'activité 2012 qui vient d'être publié, Isabelle Falque-Pierrotin, présidente de la Commission nationale de l'informatique et des libertés (CNIL), donne le ton: celui de l'audace. 
"Interrogée à mi-année sur le mot qui décrivait le mieux l'état d'esprit qui devait guider la CNIL en 2012, j'avais parlé d'audace. C'est cette audace qui devait nous permettre d'innover, de repenser la régulation, de renouveler notre action et nos outils pour faire face aux différentes mutations structurelles liées au développement du numérique."
(Source: Rapport d'activité 2012, p. 4)
Cette audace s'illustre au travers les activités / actions de la CNIL en 2012, notamment : 
  • information du public: intervention dans les médias tous les vendredis (Partenariat France Info), mise en place de vidéos visant à sensibiliser les jeunes aux enjeux des réseaux sociaux, de tutoriels sur les smartphones ou encore sur comment limiter ses traces sur Internet, publications de guides (téléphonie, vidéosurveillance/vidéoprotection (p. 40-41), gestion des risques sur la vie privée (p. 43), par exemple), présence sur les réseaux sociaux, etc.
  • délivrance de "labels CNIL" qui, d'une part, "permet[tent] aux organismes de se distinguer en garantissant un haut niveau de protection des données" et, d'autre part, constituent "pour les utilisateur, (...) un indicateur de confiance qui permet ainsi d'identifier et de privilégier les organismes respectueux de leurs données" (p. 36).
  • reconnaissance du rôle essentiel des correspondants "Informatique et Libertés", rôle "consacré par le projet de Règlement européen" (p. 38-39).
  • réception et le traitement des notifications de violation de données personnelles - même si en 2012, le nombre de notification est faible compte tenu du fait "que les modalités de mise en oeuvre de cette nouvelle obligation n'ont été que récemment fixées", la CNIL est d'avis que "dans les mois et les années à venir, cette nouvelle mission aura des conséquences sensibles sur l'activité de la CNIL qui devra non seulement traiter les notifications des fournisseurs de services de communications électroniques, mais également accompagner ces derniers dans l'appréciation et la mise en oeuvre de mesures de protection efficaces" (p. 52-53).
  • réflexion autour de la modernisation de la Convention 108 du Conseil de l'Europe, des Lignes directrices de l'OCDE, mais surtout du cadre européen de protection des données personnelles (p. 65-66). 
    Concernant le cadre européen, la CNIL rappelle qu'elle voit une source d'insécurité juridique dans le fait que 
    • "lorsqu['une] entreprise a des établissements dans plusieurs États membres, l'autorité du pays de l'établissement principal de l'entreprise aurait, selon le projet initial, une compétence exclusive";
    • les entreprises pourraient "encadrer les transferts de données hors UE grâce à des instruments juridiques non contraignants ou résultant d'une autoévaluation des risques par le responsable de traitement"; ou encore
    • la Commission européenne se voit octroyer le pouvoir "d'adopter des actes délégués et d'exécution dans un nombre important de domaines"
Cette audace se retrouve également dans les différentes études menées par la CNIL, plus particulièrement celles ayant trait à la place des photos dans la vie numérique (p. 16-19), à l'informatique en nuage (p. 28-29), aux compteurs communicants (p. 32-34), aux règles de confidentialité de Google (p. 67-68), à la vie privée à l'horizon 2020 (p. 70-72). 

Elle se reflète enfin dans les sujets de réflexion mis de l'avant par la CNIL pour 2013, à savoir: 
  • le concept de big data (p. 80-82): la CNIL rappelle que "les opportunités offertes par le Big Data sont aujourd'hui majoritairement valorisées dans le domaine du marketing et de la publicité pour des usages d'analyse des données sur le comportement des consommateurs dans le but de mieux anticiper leurs attentes" et que "dans le domaine de la sécurité publique, il s'agit d'agréger et d'analyser un ensemble de données sans le but de détecter les comportements "anormaux" et d'anticiper les menaces criminelles". 
    Partant "l'extrême diversité des données susceptibles d'être analysées, la puissance de calcul permise par les technologies du Big Data, combinées aux capacités de stockage offertes par le cloud conduisent ainsi à s'interroger sur l'effectivité des principes "Informatique et Libertés" appliqués au Big Data ... ou encore "la démocratisation de l'accès à cette puissance de calcul autorise de telles potentialités de croisement et de recoupement de données (pour beaucoup cependant anonymes au départ) qu'elles ouvrent bien évidemment des possibilités infinies de profilage voire de ré-identification des personnes. L'eldorado du Big Data est constitué par ces informations qui ne sont pas nominatives a priori mais qui, grâce au volume de traces ou d'informations en réseaux combinées à d'autres sources, permettent de créer de nouvelles données directement ou indirectement nominatives. En ce sens les technologies du Big Data questionnent l'effectivité des techniques d'anonymisation".
  • le droit à l'oubli numérique (p. 83-84): la CNIL considère qu'"il est nécesaire de s'interroger collectivement sur l'effectivité réelle de ce droit à propos duquel s'exprime une demande social importante", notamment en examinant la possibilité "d'offrir aux utilisateurs des fonctionnalités leur permettant de définir une date de "péremption" de leurs publication ou de gérer leurs propres publications en leur offrant directement la possibilité de les modifier ou de les supprimer", en recourant à une "obligation de déréférencement à la charge des moteurs de recherche" ou encore en prévoyant un "droit à la portabilité". 
  • la biométrie (p. 85-86): la CNIL souhaite s'interroger sur "la perception par les utilisateurs des dispositifs biométriques", sur "le rôle de la CNIL face à l'essor de ces dispositifs" et sur "les instruments proposés par la CNIL à disposition des responsables de traitement". 
À suivre donc.

Pour plus de détails sur le 33e Rapport d'activité, voir: 

15 février 2013

Canada: un comité examine la protection des renseignements personnels au RHDCC

Suite à la perte d'une clé USB et d'un disque dur par Ressources humaines et Développement des compétences Canada (RHDCC) (billet 1 et 2), le Comité permanent des ressources humaines, du développement des compétences, du développement social et de la condition des personnes handicapées s'est réunit, le 14 février 2013, afin d'examiner la protection des renseignements personnels détenus par ce ministère. (Source: Procès verbal de la Séance n°67).

À cette fin, le Comité a entendu des hauts fonctionnaires de ce ministère, dont le sous-ministre qui a notamment déclaré: 
"The incidents are unacceptable. Sensitive information was stored on unencrypted portable storage devices and not properly secured. This should not have occurred," Shugart said.
"On behalf of Human Resources and Skills Development Canada, I say to the committee, I apologize for these incidents." [...]
Shugart told the committee the investigation into the Canada Student Loans breach is still open, and investigators haven't finalized details of what exactly happened to the hard drive - which is about the size of an iPhone - or who exactly was at fault.
"We did not make any assumptions and even now we haven't made any assumptions about what happened," he said. "We can say - the committee will appreciate it's not possible to prove a negative - that we encountered no evidence of malfeasance."
(Source: Jordan PRESS, "Top bureaucrat apologizes for student loan data breach", The Gazette, February 14, 2013)
"Le sous-ministre Ian Shugart a répondu que les fonctionnaires ne faisaient que suivre la procédure prévue. Selon lui, aucune de ces disparitions ne serait liée à un geste criminel. «Nous n'avons trouvé aucune preuve de délit, et notre suivi ne nous a donné aucun motif de croire qu'une quelconque malversation serait en cause», a assuré M. Shugart."
(Source: Stephanie LEVITZ, "Renseignements personnels perdus: Ottawa s'excuse", La Presse, 14 février 2013)

Le Comité a ajourné ses travaux. À suivre donc.

27 janvier 2013

Royaume-Uni: sanction pécuniaire contre Sony (PlayStation)

Le 14 janvier dernier, l'Information Commissioner's Office (ICO) du Royaume-Uni a prononcé une sanction pécuniaire d'un montant de 250000 £ (+/- 397000 $can ou 294000 euros) contre l'entreprise Sony suite à un incident de sécurité survenu en avril 2011 (billet). 

Il est rappelé que l'environnement de la PlayStation a fait l'objet de plusieurs attaques conduisant au vol de nombreux renseignements personnels: 
"5. ---, the Network Platform was inflitrated following several Distributed Denial of Service (DDoS) attacks on various online networks of the Sony group. The attacker accessed personal data stored on the Network Platform which included customers' names; addresses; email addresses; dates of birth and account passwords. [...] 
8. In addition, it is estimated that -- million of the customers had registered payment card details to their account although there is no evidence that the encrypted payment card details were accessed."
(Source: Décision du 14-01-2013, p. 3)
Et, l'ICO précise qu'au moment des attaques Sony n'offrait pas un niveau de sécurité suffisant et, allait ainsi à l'encontre des exigences du Data Protection Act 1998, plus particulièrement du principe 7 qui se lit comme suit: 
Appropriate technical and organisational measures shall be taken against unauthorised or unlawful processing of personal data and against accidental loss or destruction of, or damage to, personal data. 
Dès lors, l'ICO est d'avis que Sony n'a pas rempli ses obligations en matière de protection des renseignements personnels ce qui est susceptible de causer un préjudice pour les personnes dont les renseignements personnels ont été touchés par les attaques:  
"- The Commissioner is satisfied that there has been a serious contravention of section 4(4) of the Act [i.e. "it shall be the duty of a data controller to comply with the data protection principles in relation to all personal data with respect to which he is the data controller"]
In particular, the data controller failed to ensure that appropriate technical measures were taken against unauthorised or unlawful processing of personal data stored on the Network Platform such as additional cryptographic controls to protect passwords; --- prior to the hacking attack and addressing the system vulnerabilities at the relevant time. 
The contravention is serious because the measures taken by the data controller did not ensure a level of security appropriate to the harm that might result from such unauthorised or unlawful processing and the nature of the data to be protected. 
- The Commissioner is satisfied that the contravention is of a kind likely to cause substantial damage or substantial distress. The data controller's failure to ensure that appropriate technical measures were taken was likely to cause substantial damage or substantial distress to data subjects whose personal data has been or may been accessed by third parties and could be further disclosed. [...]"
- The Commissionner is satified that section 55A(3) of the Act applies in that the data controller knew or ought to have known that there was a risk that the contravention would occur, and that such a contravention would be of a kind likely to cause substantial damage or substantial distress, but failed to take reasonable steps to prevent the contravention. [...]"
(Source: Décision du 14-01-2013, p. 5)
Dans ces circonstances, l'ICO considère que l'atteinte est suffisamment grave pour prononcer une sanction pécuniaire à l'encontre de Sony. 
"The Commissioner considers that the contravention of section 4(4) of the Act is very serious and that the imposition of a monetary penalty is appropriate. Further that a monetary penalty is the sum of £250,000 (two hundred and fifty thousand pounds) is reasonable and proportionate given the particular facts of the case and the underlying objective in imposing the penalty"
(Source: Décision du 14-01-2013, p. 8)
Il est à noter que l'ICO a le pouvoir de prononcer des sanctions pécuniaires en vertu de l'article 55A du Data Protection Act 1998 qui se lit comme suit: 
55A - Power of Commissioner to impose monetary penalty
(1) The Commissioner may serve a data controller with a monetary penalty notice if the Commissioner is satisfied that:
 (a) there has been a serious contravention of section 4(4) by the data controller,
 (b) the contravention was of a kind likely to cause substantial damage or substantial distress, and
 (c) subsection (2) or (3) applies.
(2) This subsection applies if the contravention was deliberate.
(3) This subsection applies if the data controller:
 (a) knew or ought to have known:
  (i) that there was a risk that the contravention would occur, and
 (ii) that such a contravention would be of a kind likely to cause substantial damage or substantial distress, but
 (b) failed to take reasonable steps to prevent the contravention.
[...]
En terminant, précisons que Sony a jusqu'au 14 février 2013 pour s'acquitter de cette somme, étant entendu que 
"The monetary penalty is not kept by the Commissioner but will be paid into the Consolidated Fund which is the Government's general bank account at the Bank of England."
(Source: Décision du 14-01-2013, p. 9)
et que Sony a jusqu'au 13 février 2013, 17 heures, pour faire appel de cette décision.   

À suivre donc. 

Pour aller plus loin: 

17 janvier 2013

Canada: perte d'un disque dur au RHDCC - recours collectifs

[Publié le 17-01-2013 - Ajout le 20-01-2013]
 
Dans la continuité du précédent billet, deux recours collectifs (Bob Buckingham Law et Merchant Law Group) ont été déposé au nom des personnes visées par la perte d'un disque dur par le ministère de Ressources humaines et Développement des compétences (RHDCC).

À suivre donc.

Pour aller plus loin: 

14 janvier 2013

Canada: perte d'une clé USB et d'un disque dur au RHDCC - enquête du CPVPC

[Publié le 14-01-2013 - Ajout le 20-01-2013]

Après avoir perdu une clé USB contenant le numéro d'assurance sociale et les dossiers médicaux de près de 5000 canadiens (La Presse), la ministre de Ressources humaines et Développement des compétences (RHDCC) annonce que son ministère a également égaré un disque dur externe sur lequel étaient enregistrés des renseignements personnels au sujet de 583 000 personnes ayant contracté un prêt d’études canadien entre 2000-2006 (Le Devoir). 

Dans le communiqué émis par le ministère, on peut lire notamment que:  
"- Un disque dur qui comportait des renseignements personnels de 583 000 bénéficiaires de prêts d’études canadiens datant de 2000 à 2006 a disparu des bureaux de RHDCC, à Gatineau (Québec). Les recherches sont toujours en cours.
- Le fichier comportait des renseignements comme le nom, la date de naissance, le numéro d’assurance sociale et l’adresse d’étudiants de partout au pays (sauf du Québec, du Nunavut et des Territoires du Nord-­Ouest, car ceux-­ci gèrent leurs propres programmes de prêts d’études) ainsi que des renseignements connexes sur leurs prêts d’études canadiens.
- Les renseignements personnels de 250 employés de RHDCC se trouvaient également sur le disque dur.
- Aucun renseignement bancaire ou médical ne figurait sur le disque dur.
- Les renseignements ont été enregistrés sur un disque dur externe pour en faire une copie de sauvegarde."
(Source: Gouvernement du Canada, 11 janvier 2013)
Le RHDCC a avisé le Commissariat à la protection de la vie privée du Canada (CPVPC) de ces incidents et, ce dernier a ouvert une enquête afin de déterminer s'il y a eu atteinte à la Loi sur la protection des renseignements personnels. 
[Ajout du 20-01-2013] Dans le cadre de cette enquête, le CPVPC a publié un document d'information visant à "aider les personnes qui sont préoccupées par cet incident ou qui souhaitent [lui] poser des questions". (Source: Document d'information du CPVPC)

À suivre donc. 


Pour plus de détails, 

9 décembre 2012

Nouvelle-Zélande: 2012, année des failles de sécurité

Marie Shroff, la commissaire à la vie privée de la Nouvelle-Zélande qualifie, dans son rapport annuel, 2012 comme étant l'année des failles de sécurité: 
"This year has been marked for us by major public sector data breaches. [...] These losses of data have highlighted the urgent need for far better security and respect by government agencies for New Zealanders' personal information [...].
"The public sector can't afford to be complacent. It's quite clear that agencies holding large amounts of personal information need to place greater value on that information asset. They need to develop strong leadership and a culture of respect for privacy, as well as day to day policies and practices to provide trustworthy stewardship of our personal information at every level of the organisation. There has been far too little focus on the fact that there are real people behind the masses of information that government agencies hold [...].

"Data breach notification isn't currently required by law, but the Law Commission recently recommended that it should be made compulsory where breaches put people at risk. That would bring New Zealand law into line with practice overseas [...]"
(Source: Privacy Commissioner, Media Release, November 28, 2012)

Pour plus de détails: 

30 septembre 2012

France et Canada: tribune et résultats de recherche

Cette semaine, Isabelle Falque-Pierrotin, présidente de la Commission nationale de l'informatique et des libertés a indiqué que la protection des renseignements personnels "loin d'être une contrainte, voire un handicap comme l'estiment certains, devient un facteur de différenciation concurrentielle, un outil de compétitivité", ou encore un "argument économique" pour les entreprises. Dès lors, il est important de moderniser la législation européenne relative à la protection des renseignements personnels afin de "coller aux nouvelles réalités d'Internet". 

De son côté, la commissaire à la protection de la vie privée du Canada, Jennifer Stoddart, publiait les résultats d'une recherche "sur les pratiques de certains sites Web très prisés de la population canadienne afin d’évaluer si les fuites sur Internet représentent une atteinte à la vie privée au Canada".

25 septembre 2012

CNIL: enquête sur Facebook

Suite à l'annonce selon laquelle des messages auraient été rendus publics, la Commission nationale de l'informatique et des libertés a rencontré des représentants de Facebook France et a décidé de poursuivre ses investigations "afin de déterminer si des messages privés ont effectivement été rendus publics" (Source: CNIL, Article, 25 septembre 2012)
 
À suivre donc ...

Pour plus de détails: 

10 juillet 2012

CNIL: rapport d'activité 2011

La Commission nationale de l'informatique et des libertés vient de publier son 32e rapport d'activité. 
Elle y fait le point sur ses nouvelles missions en matière de vidéoprotection, de labellisation, de notification des violations de données à caractère personnel. Elle met de l'avant certaines de ses préoccupations: les téléphones intelligents, les jeunes et les réseaux sociaux, la protection de l'identité, la géolocalisation, l'infonuagique, les alertes professionnelles. Elle revient sur le rôle des correspondants informatique et libertés (CIL). Elle met l'accent sur l'augmentation du nombre de plaintes reçues: 5738. Elle annonce ses thèmes de réflexions pour 2012: la révision de la Directive 95/46/CE et l'implantation d'une culture de protection des données au sein des entreprises. 

Voici pour un rapide survol du rapport ... à suivre. 

Pour aller plus loin, 
  • COMMISSION NATIONALE DE L'INFORMATIQUE ET DES LIBERTÉS, 32e Rapport d'activité 2011, Paris, Direction de l'information légale et administrative, 2012.

12 juin 2012

Canada et Luxembourg: la valse des rapports annuels

La fin du printemps annonce la valse des rapports annuels. À cette occasion, les autorités de protection des renseignements personnels présentent leurs activités réalisées durant l'année et, parfois mettent l'accent sur un thème en particulier. Ainsi,

- la protection de la vie privée des jeunes est à l'honneur dans le rapport du Commissariat à la protection de la vie privée (CPVP) du Canada. 
Le CPVP revient sur le fait qu'"on dit souvent que les jeunes de l'ère numérique ne se soucient guère de protéger leur vie privé. C'est faux" (p. 20) ... comme le démontrent, entre autres, certaines études ou encore les conférences données dans les école.

Toutefois, il rappelle que "les jeunes ont tendance à croire que leur espace en ligne est privé et que seuls leurs amis en verront le contenu" (p. 20), que "les adolescents qui grandissent dans un monde en ligne font l'objet d'une surveillance et d'une analyse sans précédent" (p. 20) ou encore que "les enfants et les jeunes font face à des dangers particuliers en matière de protection de la vie privée parce qu'ils n'ont pas la connaissance ni l'expérience voulues pour bien évaluer les risques et prendre les mesures qui s'imposent pour y faire échec" (p. 20).

Et, il insiste sur le fait que "si les enfants sont élevés dans un contexte de surveillance qui fait fi de la vie privée, ils risquent de n'accorder à celle-ci aucune importance. Ces enfants pourraient également ne pas apprendre comment établir leurs propres limites en matière de protection de la vie privée et être moins disposés à respecter les limites d'autrui" (p. 21). En effet, "la surveillance excessive des enfants que l'on réalise sans fixer des limites appropriées ou fournir des explications adéquates peut avoir un effet sur: (1) l'autonomie et le développement social, (2) la confiance, la peur et la capacité d'évaluer les risques, (3) les capacités numériques et, (4) la compréhension de la notion de vie privée" (p. 30 et 31). 

Dés lors, pour favoriser la sensibilisation des jeunes aux enjeux des environnements électroniques, le CPVP a développé des trousses pédagogiques pour les 12-13 ans et les 14-16 ans, une vidéo et des outils pour les parents et les enseignants. 

Il a également réalisé des enquêtes concernant le traitement des renseignements personnels sur certains sites Web (p. 22- 28) ou encore l'utilisation de caméras de surveillance dans garderies (p. 28-29).  
- la vigilance demeure une priorité pour la Commissaire à l'information et à la protection de la vie privée (CIPVP) de l'Ontario.
Selon le CIPVP, la vigilance s'explique au regard du traitement des mesures de caractéristiques corporelles (ou biométrie) que sont le visage, les empreintes digitales, l'iris ... mais aussi au regard de la conception et de la configuration des appareils mobiles (p. 8-10). 

Elle s'explique également par rapport à plusieurs projets de lois fédéraux, plus particulièrement ceux relatifs à l'accès légal visant "à conférer à la police des pouvoirs considérablement accrus leur permettant de retracer des renseignements sur des particuliers pouvant être identifiés au moyen des technologies de communications que nous employons tous les jours: Internet, téléphones intelligents et autres appareils mobiles, parfois sans mandat ni autorisation judiciaire. [de tels sorte qu'] il est très trompeurs de prétendre que de tels projets de loi portent sur l'"accès légal" ou qu'ils visent à protéger les enfants. Ces pouvoirs élargis représentent beaucoup plus: un régime de surveillance intégrée" (p. 6). Cette vigilance face à de tels projets est également mise de l'avant par le CPVP du Canada. 

Elle s'explique aussi par le fait de s'assurer de l'application des principes 
  • de protection intégrée de la vie privée (Privacy by Design - PbD) ce qui revient au directeur général de la protection de la vie privée au sein des organisations dont le rôle va croissant ... ce qui "témoigne de l'importance stratégique de bien gérer l'information et de la demande dont font l'objet ces spécialistes en raison de leur compétences. La gestion de la protection de la vie privée en tant que discipline distincte est en voie d'être normalisée et professionnalisée, et il y a actuellement une pénurie d'ingénieurs et d'architectes en protection de la vie privée qualifiés" ... c'est pourquoi le CIPVP a "décidé de désigner 2011 l'"année de l'ingénieur" (p. 7). 
  • d'accès à l'information intégré (Access by Design - AbD) qui "va beaucoup plus loin que la simple divulgation systématique" ... cela "appelle le gouvernement à être plus réceptif et efficace, et à bâtir des rapports fondés sur la collaboration avec les citoyens, le secteur privé et d'autres institutions publiques. [En effet] la nature tentaculaire du Web et des technologies connexes a fait croître considérablement la demande de renseignements détenus par le gouvernement au sein du public, donnant une nouvelle dimension à la participation civique et permettant un apport croissant des citoyens à l'élaboration des politiques et à la prestation des services" (p. 11) ... ce qui n'est pas sans faire écho au concept de données ouvertes (p. 12).
Cette préoccupation quant à l'application des principes de PbD et de AbD se retrouve également au Luxembourg (p. 61)
- la notification des failles de sécurité constitue un temps fort pour la Commission national pour la protection des données (CNPD) au Luxembourg. 
En effet, depuis le 1er septembre 2011, "les fournisseurs de services de communications électroniques accessibles au public, comme les entreprises de téléphonie fixe ou mobile ou les fournisseurs d'accès à Internet, doivent avertir immédiatement la [CNPD] en cas de survenance d'une violation de la sécurité et de la confidentialité de données à caractère personnel et d'informer de surcroît leurs abonnés dès lors que l'incident constaté est susceptible d'affecter défavorablement le niveau de la protection de leur vie privée et des données les concernant" (p. 51).
Par ailleurs, ces rapports mettent également de l'avant les enjeux inhérents, par exemple, à l'informatisation du système de santé, à la constitution de base de données à caractère personnel des élèves, à l'infonuagique, à la publicité comportementale ou encore à la réforme du cadre légal européen sur la protection des données.


Pour plus de détails: