Affichage des articles dont le libellé est Guide. Afficher tous les articles
Affichage des articles dont le libellé est Guide. Afficher tous les articles

19 mars 2013

Royaume-Uni: guide sur les enjeux du Bring your own device (BYOD)

Publié le 19 mars 2013 - modifié le 20 mars 2013 (lien vers le guide)
 
Utiliser son ordinateur, son téléphone intelligent ou encore sa clé USB au travail peut présenter des avantages ... mais aussi des risques comme l'indique l'Information Commissioner's Office (ICO) du Royaume-Uni dans un guide intitulé Bring your own device (BYOD). 

Dans ce guide, l'ICO insiste sur le fait que
[48] BYOD raises a number of data protection concerns due to the fact that the device is owned by the user rather than the data controller. However, it is crucial that as data controller you ensure that all processing for personal data which is under your control remains in compliance with the DPA. Particularly in the event of a security breach, you must be able to demonstrate that you have secured, controlled or deleted all personal data on a particular device.
Ainsi, il est recommandé de tenir compte de plusieurs éléments eu égard à la condidentialité, à la sécurité et au transfert des données, et notamment des éléments suivants: 
[10] BYOD must not introduce vulnerabilities into existing secure environments.
[11] It is important that users connecting their own devices to your IT systems clearly understand their responsibilities.
[14] Regardless of where the data is stored, you will have to take appropriate measures to protect against unauthorised or unlawful access, for example if the device is lost or stolen. This remains your respnsibility as the data controller. 
[22] Forcing all trafic through an encrypted channel such as a VPN, or HTTPS for individual services, can offer some security when using an un-trusted connection, for example an open Wi-Fi network in a coffee shop. However, if you are offering a VPN connection back through the corporate network you should be mindful of any internet monitoring software you have in operation, especially during periods of personal use. If the device sends data via non-corporate systems (for example a public email service) then there is limited opportunity to audit activity.
[25] If you use removable media to transfer data (USB drives or CDs), you must also consider the safe and secure deletion of the data on the media, once the transfer is complete. 
[28] Some devices may offer an automated backup facility which stores a backup of data on the device to the user’s cloud-based account or to the user’s personal computer. As data controller, you will need to ensure that, if this facility is enabled, it will not lead to an inappropriate disclosure of personal data.
[32] You should determine how you will ensure that vulnerabilities in the operating system or other software on the device are appropriately patched or updated. [...] 
[33] You could achieve this protection by restricting the choice of operating systems available to users. Again this could be difficult where the employer does not own the device. You should also consider how to manage employees who might ‘root’ or ‘jailbreak’ devices, a process which may remove some of the default security controls an operating system has in place. 
[37] If employers wish to monitor their workers, they should be clear about the purpose and satisfied that the particular monitoring arrangement is justified by real benefits that will be delivered. 
Pour plus de détails: 

Toujours au sujet de cette "pratique consistant, pour un employé, à utiliser son matériel électronique personnel dans le cadre de son travail" (Office québécois de la langue française), la Cour de cassation (France) a rendu le 12 février 2013 une décision par laquelle elle se prononce  
"sur le droit de vérification de l’employeur sur un Byod (Bring your own device), en l’occurrence une clé USB personnelle d’une salariée sur le lieu de travail. [Elle] a affirmé « qu’une clé USB, dès lors qu’elle est connectée à un outil informatique mis à disposition du salarié par l’employeur pour l’exécution du contrat de travail, étant présumée utilisée à des fins professionnelles, l’employeur peut avoir accès aux fichiers non identifiés comme personnels qu’elle contient, hors de la présence du salarié ». Elle a ainsi invalidé la décision d’appel qui avait considéré que le moyen de preuve était illicite, l’employée n’ayant pas été présente lorsque la clé USB avait été consultée par l’employeur. Dans cette affaire, une salariée avait été licenciée pour avoir enregistré sur une clé USB des informations confidentielles relatives à l’entreprise ainsi que des documents personnels de collègues et du dirigeant."

Voir également: 

8 septembre 2012

FTC: guide pour les développeurs d'applications mobiles

La Federal Trade Commission (FTC) vient de publier un guide destiné aux développeurs d'applications mobiles relatif à la publicité et à la protection des renseignements personnels.
 
Ce guide insiste, entre autres, sur l'importance de dire la vérité et d'informer clairement les utilisateurs des caractéristiques et des conditions d'utilisation de l'application. Ou encore sur la nécessité: 
  • de prendre en considération, dès la conception du produit, les principes de protection des renseignements personnels (Privacy by Design); 
  • d'adopter, de publier et de respecter ses engagements en matière de protection des renseignements personnels; 
  • de tenir compte de la Children's Online Privacy Protection Act (COPPA) si l'application est destinée à des utilisateurs de moins de 13 ans. Rappelons que la FTC est en train de procéder à la révision de cette loi (billet); 
  • de ne collecter des renseignements personnels sensibles qu'avec le consentement des personnes concernées; 
  • d'adopter des mesures de sécurité propres à assurer la confidentialité des renseignements personnels. 
Pour aller plus loin: 

7 juillet 2012

CNIL: sécurité et gestion des risques

Un organisme public ou une entreprise qui collecte, utilise ou communique des données à caractère personnel doit assurer la sécurité de celles-ci. Pour ce faire, "le responsable du traitement est tenu de prendre toutes précautions utiles, au regard de la nature des données et des risques présentés par le traitement, pour préserver la sécurité des données et, notamment, empêcher qu’elles soient déformées, endommagées, ou que des tiers non autorisés y aient accès" (art. 34 Loi Informatique et Libertés).

Pour aider le responsable du traitement à respecter cette obligation, la Commission nationale de l'informatique et des libertés (CNIL) vient de publier deux guides qui viennent compléter celui paru en 2010. Retour en arrière.

2010: La CNIL publie un guide intitulé La sécurité des données personnelles composé de 17 fiches thématiques s'adressant "à tout responsable de traitement ainsi qu'à toute personne disposant d'un minimum de connaissances informatiques (administrateur système, développeur, responsable de la sécurité des systèmes d'information, utilisateur ...) et souhaitant évaluer le niveau de sécurité dont doit bénéficier tout traitement de données à caractère personnel" (p. 1). La CNIL y rappelle ce qu'est un risque
"un risque est un scénario qui combine une situation crainte (atteinte de la sécurité des traitements et ses conséquences) avec toutes les possibilités qu'elle survienne (menaces sur les supports des traitements). On estime son niveau en termes de gravité (ampleur et nombre des impacts) et de vraisemblance (possibilité/probabilité qu'il se réalise)" (p. 6).
Pour chacune des fiches, la CNIL indique les précautions à prendre, ce qu'il faut éviter de faire et donne des pistes pour aller plus loin. Ces fiches portent notamment sur l'authentification des utilisateurs, la sécurité des postes de travail, des locaux, du réseau informatique, la maintenance, l'informatique mobile, la sous-traitance, l'échange d'informations avec d'autres organismes, l'anonymisation ou encore le chiffrement.

La même année, la CNIL propose un quiz sur la sécurité qui permet aux responsables de traitement "de faire le point sur les mesures prises et celles qui restent à prendre pour mieux protéger les données personnelles".

2012: La CNIL publie deux guides: le premier est une méthode, le second est un catalogue de bonnes pratiques.

Le premier intitulé Gérer les risques sur les libertés et la vie privé "présente une méthode pour gérer les risques que les traitements de données à caractère personnel (DCP) peuvent faire peser sur les personnes concernées" (p. 3).

Il y est rappelé que les "risques sont composés d'un évènement redouté (que craint-on ?) et de toutes les menaces qui le rendent possible (comment cela peut-il arriver ?)" (p. 5). Parmi les évènements redoutés, on retrouve la modification du traitement, l'accès illégitime aux données, leur modification ou encore leur perte. Les menaces quant à elles peuvent provenir de personnes internes ou externes à l'organisme ou de virus informatique, de catastrophe naturelle. Ces menaces sont accidentelles ou délibérées. Elles peuvent conduire à un détournement d'usage, un espionnage ou encore à une détériorations des supports.

Le responsable du traitement doit donc évaluer le niveau de risque, lequel "est estimé en termes de gravité ["elle dépend essentiellement du caractère identifiant des DCP et du caractère préjudiciables des impacts potentiels"] et de vraisemblance [elle dépend essentiellement des vulnérabilités des supports face aux menaces et des capacités des sources de risques à les exploiter"]" (p. 7).

Et pour pouvoir évaluer adéquatement un risque, "employer une démarche de gestion des risques est la manière la plus sûre de garantir l'objectivité et la pertinence des choix à effectuer lors de la mise en place d'un traitement." (p. 8).

Le guide propose une démarche en cinq étapes:
  • étude du contexte: de quoi parle-t-on ? 
    • éléments/supports à protéger, bénéfices du traitement, sources de risques, références à respecter.(p. 9-10)
  • étude des évènements redoutés: que craint-on qu'il arrive ? 
    • détermination des impacts potentiels, estimation du caractère identifiant / préjudiciable (négligeable, limité, important, maximal), gravité. (p. 11-13)
  • étude des menaces: comment cela peut-il arriver ? (si besoin) 
    • estimation de la vulnérabilité des supports et des capacités des sources de risques (négligeable, limité, important, maximal), vraisemblance. (p. 14-16)
  • étude des risques: quel est le niveau des risques ? (si besoin)
  • études des mesures: que peut-on faire pour traiter les risques ?
    • déterminer les mesures existantes ou prévues, ré-estimer la gravité et la vraisemblance des risques résiduels, expliquer pourquoi les risques résiduels peuvent être acceptés (p. 19-22)
Le second intitulé Mesures pour traiter les risques sur les libertés et la vie privée "est un catalogue de bonnes pratiques destinées à traiter les risques que les traitements de données à caractère personnel (DCP) peuvent faire peser sur les libertés et la vie privée des personnes concernées. Il complète la méthode de gestion des risques sur les libertés et la vie privée de la CNIL. Il aide à déterminer des mesures proportionnées aux risques identifiés avec cette méthode" (p. 4). 

Ces bonnes pratiques sont destinées à agir sur les éléments à protéger, les impacts potentiels, les sources de risques et les supports.
  • éléments à protéger - il convient entre autres de minimiser les DCP, de gérer la durée de leur conservation, de les chiffrer, de les anonymiser, d'informer et d'obtenir le consentement des personnes concernées, d'accorder un droit d'opposition, d'accès et de rectification - il convient de prévoir les spécificités relatives, notamment, aux cookies, à la géolocalisation, à la publicité ciblée, aux recherches sur des prélèvements biologiques identifiants, à l'accès aux dossiers médicaux, aux bases de données. (p. 5-26)
  • impacts potentiels - il convient entre autres de sauvegarder les DCP pour assurer leur disponibilité et/ou leur intégrité tout en protégeant leur confidentialité, de tracer l'activité sur le système informatique afin de détecter les incidents de sécurité, de gérer les violation de DCP - il convient de prévoir notamment les spécificités du hachage, de la signature électronique, des codes d'authentification, des postes clients, des serveurs, de l'équipement réseau. (p. 27-37)
  • sources de risques - il convient entre autres de marquer les documents contenant des DCP, , de gérer les personnes internes et les tiers qui ont un accès légitime (clause de confidentialité), de contrôler l'accès logique et physique des personnes, de se protéger contre les sources de risques non humaines - il convient de prévoir notamment les spécificités de l'externalisation, de la maintenance, de l'hébergement mutualisé. (p. 38-57)
  • supports - il convient entre autres de réduire la vulnérabilité des logiciels, des matériels, des canaux informatiques, des personnes, des documents papier - il convient de prévoir les spécificités relatives, notamment, aux postes de travail, aux téléphones mobiles, aux bases de données, aux imprimantes, aux outils de prise de main à distance, aux connexions aux équipements actifs du réseau, aux interfaces sans fil, au fax. (p. 58-77)
Ce guide propose également des actions transversales visant, entre autres, à désigner un responsable des traitements au sein de l'organisation, à établir une politique de protection de la vie privée, à intégrer la protection de la vie privée dans les projets. (p. 78-83)

Pour aller plus loin,

14 janvier 2012

Hong-Kong: nouveaux guides

L'Office for the Privacy Commissioner for Personal Data of Hong-Kong vient de publier deux guides pour les organisations qui collectent des renseignements personnels:  
  • le premier s'intitule Guidance for Data User on the Collection and Use of Personal Data through the Internet. Il met de l'avant six principes "which set out fair information practices on how personal data should be handled by data user" (p. 1). Ces principes sont les suivants: 1) purpose and manner of collection; 2) accuracy and duration of retention; 3) use of personal data; 4) security of personal data; 5) transparency of policies and practices and 6) access to personal data. 

Pour plus de détails: 
(Billet publié et révisé le 14-01-2012) 

    16 décembre 2011

    Alberta: réseaux sociaux et contrôle pré-embauche

    L'Office of the Information and Privacy Commissioner de l'Alberta vient de publier des lignes directrices destinées aux entreprises qui utilisent les réseaux sociaux pour réaliser des contrôles pré-embauche.  
    "The Office of the Information and Privacy Commissioner of Alberta has released guidelines on the use of social media for conducting background checks on individuals. The guidelines are designed to ensure that organizations are aware of their responsibilities under the Personal Information Protection Act (PIPA) when collecting personal information via social media. 
    The guidelines provide practical advice to organizations on how much information can or should be collected through social media when performing a background check and highlight that it may be challenging for organizations to meet the “reasonable” requirement in PIPA when collecting personal information through social media. The guidelines also point out the hazards associated with using social media to conduct a background check including the inadvertent collection of third party information and the inability to determine the accuracy of information. 
    The bottom line for the guidelines is to remind organizations that they must not use social media to perform background checks if doing so would result in non-compliance with PIPA."
    (Source: OIPC Alberta, News Release, December 15, 2011) 
    Ainsi, il revient aux entreprises de répondre à la question "is a social media background check reasonale ?". En effet, l'OIPC rappelle que 
    "prior to using social media background checks to collect personal information, an organization must understand its business purpose for doing so, and consider the reasonableness of doing such a check. Under PIPA, an organization must be able to establish that use of social media to collect personal information or personal employee information is reasonable for the purposes of collection. Organizations need to consider what a social media background check will provide that cannot be garnered from traditional means such as reference checks and interviews".
    (Source: OIPC Alberta, Guidelines, p. 2)
    Elles doivent alors se demander si 1) "are you collecting irrelevant and too much personal information ?" (p. 3);  2) "are you collecting third-party personal information ?" (p. 3); 3) "are you over-relying consent ?" (p. 4) et; 4) "are you collecting accurate information ?" (p. 4).

    Pour les aider, l'OIPC dresse une liste de ce qu'il faut considérer et de ce qu'il faut éviter. 
    What to consider (Guidelines, p. 5)
    1. Determine what the business purpose is for performing a social media background check. Do you reasonably require personal information that cannot be obtained through traditional means such as interviews or reference checks? 
    2. Recognize that any information that is collected about an individual is personal information or personal employee information and is subject to privacy laws.
    3. Consider the risks of using social media to perform a background check. Conduct a privacy impact assessment to assess the risks. When conducting this assessment, organizations should:  
    a. find out what privacy law applies and review it, ensuring that there is authority to collect and use personal information; 
    b. determine whether the identified purposes for the collection and use of personal information are authorized; 
    c. consider and assess other reasonable measures that achieve the same purpose; 
    d. identify the types and amounts of personal information likely to be collected in the course of a social media background check, including collateral personal information about the individual and others that may be inadvertently collected as a result of the social media background check; 
    e. identify the risks of non-compliance with PIPA associated with the collection and use of this personal information, including risks associated with the collection of third party personal information and actions taken based on inaccurate information; 
    f. ensure that the appropriate policies, procedures and controls are in place to address the risks related to the collection, use, disclosure, retention, accuracy and protection of personal information using social media;
    g. determine if the collection is authorized and obtain any necessary consents, and for current employees notify the individual that you will be performing a social media background check and tell the individual what you will be checking and what the legal authority is for collecting the personal information; and 
    h. be prepared, upon receipt of a request for access, to provide access to the information you collected and used to make a decision about an employee or volunteer.  
    What to avoid (Guidelines, p. 6)
    1. Do not wait until after you conduct a social media background check to evaluate compliance with privacy legislation; 
    2. Do not assume in advance that a social media background check will only retrieve information about one individual and not about multiple individuals; 
    3. Do not perform a social media background check from a person account in an attempt to avoid privacy laws; 
    4. Do not attempt to avoid privacy obligation by contracting a third party to carry out background checks; and
    5. Do not perform a social media backgroud check thinking that an individual will not find ou about it. For example, an individual can use web analytics to determine what IP address accessed the individual's personal information.

    Pour plus de détails, 

    11 décembre 2011

    CPVPC: lignes directrices sur la publicité

    Le Commissariat à la protection de la vie privée du Canada (CPVPC) vient de publier des lignes directrices sur la publicité comportementale en ligne qui "suppose le suivi des consommateurs en ligne au fil du temps afin de leur présenter des annonces ciblant leurs champs d'intérêt présumés" (p.1). 

    Le CPVPC précise que "même si la publicité peut aider à financer l'accès gratuit au contenu en ligne, ce que la plupart des utilisateurs recherchent, il est néanmoins essentiel que les pratiques de publicités en ligne respectent le droit à la vie privée et les choix en matière de consentement des personnes" (p.1), notamment au regard de la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE). 

    Pour permettre aux entreprises de "s'assurer que leurs pratiques soient justes, transparentes et conformes à la LPRPDE" (p.1), le CPVPC a élaboré des lignes directrices dans lesquelles il rappelle que 
    "les renseignements touchés par le suivi et le ciblage en ligne dans le but d'offrir une publicité liée au suivi comportemental d'une personne seront habituellement considérés comme des renseignements personnels" (p.2);

    "un individu [doit être] informé de toute collecte, utilisation ou communication de renseignements personnels qui le concernent et qu'il y consente [et que] les fins pour lesquelles les renseignements personnels d'un individu sont recueillis, utilisés ou communiqués [doivent être] expliquées d'une manière claire et transparente" (p.2); 
    "obtenir le consentement dans l'environnement en ligne peut représenter des défis, mais c'est possible [et,] le consentement négatif [ou implicite] pour la publicité comportementale en ligne pourrait être jugé raisonnable" (p.2); 
    "si une personne ne peut refuser le suivi et le ciblage, par un mécanisme de consentement négatif, ou parce qu'un refus rendrait le service inutilisable, les organisations ne doivent pas faire appel à ce type de technologie à des fins de publicité comportementale en ligne" (p.3); 
    "les organisations devraient éviter de suivre les enfants ou les sites Web destinés aux enfants [étant entendu qu'il est "difficile d'obtenir le consentement éclairé d'un enfant à des fins de pratiques de publicité comportementale en ligne"] (p.3).

    16 novembre 2011

    Québec-France: guides pour les avocats

    Au Québec, le Barreau du Québec vient de publier un guide à l'intention des avocats pour les aider dans la gestion et la sécurité des technologies de l'information (TI), étant entendu que leur utilisation "interpelle les avocats dans l'exercice de leur profession à plusieurs égards, mais principalement quant au secret professionnel et à leur devoir de compétence" (Source: Guide - Introduction)

    Dès lors, ce guide, en plus de proposer 23 questions pour évaluer l'utilisation des TI, insiste sur la sécurité des informations (réseautique, cellulaire, communication électronique), la protection de l'accès aux données (mot de passe, chiffrement, gestion du départ d'un employé, sécurisation des bureaux, mise au rebut) et sur la gestion des documents électroniques (classement, copie de sauvegarde, métadonnées, gestion des alertes). 

    En France, la Commission nationale de l'informatique et des libertés (CNIL) vient également de publier un guide à l'intention des avocats pour leur rappeler leurs obligations en matière de protection des données à caractère personnel de leurs clients. 

    Dans un premier temps, le guide revient sur les principes clés à respecter en ce domaine (finalité, proportionnalité, durée de conservation limitée, sécurité et confidentialité, respect des droits des personnes) et sur les missions de la CNIL (informer, garantir le droit d'accès, recenser les fichiers et réglementer, contrôler, sanctionner). Il insiste également sur les formalités préalables à la mise en oeuvre d'un traitement et sur le rôle du correspondant informatique et libertés (CIL).

    Dans un second temps, il propose 8 fiches pratiques (fichiers relatifs aux clients, accès aux dossier professionnel, contrôle de l'activité des membres du cabinet et de l'accès aux locaux, l'utilisation d'Internet, le transfert de données à caractère personnels en dehors de l'Europe, le rôle de l'avocat en cas de contrôle sur place et de procédure de sanction). 

    15 octobre 2011

    Québec: Guide sur le Web 2.0 en milieu scolaire

    La Chaire L.R. Wilson sur le droit des technologies de l'information et du commerce électronique de l'Université de Montréal vient de rendre public un Guide pour gérer les aspects juridiques du Web 2.0 en milieu scolaire. Comme l'indique les auteurs, 
    "ce guide est destiné principalement aux personnes responsables de la mise en place et de la gestion de sites ou environnements électroniques dans lesquels se déroulent des activités qui concernent l'univers de l'école. Il sera également utile aux usagers des divers environnements d'Internet. Il fournit des informations sur les risques à gérer et les précautions à prendre par tous ceux qui oeuvrent à la conception, au développement et à l'implantation de systèmes d'information destinées à soutenir des échanges entre les personnes"
    (Source: Guide, p. 12)
    Ce guide se présente de la façon suivante: 
    1. Les responsabilités découlant des activités se déroulant sur Internet
    2. Les principales applications du Web 2.0 (i.e. les sites de réseautage social; les sites de partage de contenu; les blogues; les micro-blogue (Twitter); les sites de notation de personnes, de services ou de produits; les sites Wikis; les flux RSS; la baladodiffusion)
    3. Les modèles de politiques, de mises en garde et de conseils
    CHAIRE L.R. WILSON SUR LE DROIT DES TECHNOLOGIES DE L'INFORMATION ET DU COMMERCE ÉLECTRONIQUE, Guide pour gérer les aspects juridiques du Web 2.0 en milieu scolaire, Juin 2011.

    8 octobre 2011

    CPVPC: introduction à l'infonuagique

    Le Commissariat à la protection de la vie privée du Canada (CPVPC) vient de publier de la documentation sur l'infonuagique (ou cloud computing). Ce matériel fait suite aux consultations que le CPVPC a conduit en 2010 sur plusieurs problématique dont l'infonuagique (billet). On retrouve donc sur le site du CPVPC une foire aux questions et une fiche d'information sur cette question. 

    Le CPVPC rappelle que 
    "l'infonuagique désigne la fourniture de ressources informatiques sur Internet. Au lieu de conserver les données sur votre disque dur ou de mettre à niveau les applications en fonction de vos besoins, vous recourez à un service qui se trouve à un autre endroit sur Internet où vous stockerez votre information ou dont vous utiliserez les applications. L'utilisation de services d'infonuagique risquent d'avoir des incidences au chapitre de la protection de la vie privée."
    (Source: CPVPC, Introduction à l'infonuagique, Octobre 2011)
    En plus d'expliquer les différents modèles de service et leur popularité (coûts initiaux faible, mise en oeuvre rapide, souplesse d'utilisation, capacité illimité de traitement et de stockage, fiabilité, efficacité, etc.), le CPVPC insiste sur les risques potentiels d'atteinte à la vie privée et à la sécurité.
    "De nombreuses personnes sont préoccupées par le risque de détournement d'usage pouvant être causé par l'infonuagique — c'est-à-dire l'utilisation, par les fournisseurs de services d'infonuagique, des données à des fins non prévues lors de la collecte initiale et pour laquelle le consentement n'a pas habituellement été obtenu. Étant donné le faible coût lié à la conservation des données, rien n'incite à supprimer les données de l'infrastructure infonuagique, et ce ne sont pas les raisons qui manquent pour trouver d'autres utilisations possibles de l'information ainsi stockée.
    Les questions liées à la sécurité, la nécessité de séparer les données lorsque les fournisseurs desservent plusieurs clients, les utilisations secondaires potentielles des données — voilà à quoi les organisations devraient réfléchir lorsqu'elles envisagent de recourir à un fournisseur de services d'infonuagique et qu'elles négocient des contrats ou revoient les modalités d'utilisation du service avec un fournisseur. Étant donné que les organisations sont responsables de la protection des données qu'elles transfèrent au fournisseur, elles doivent voir à ce que les renseignements personnels soient traités de manière appropriée."
    (Source: CPVPC, L'infonuagique, Octobre 2011)
    Et, concernant ces risques potentiels d'atteinte à la vie privée, notamment au regard du traitement transfrontalier des données, le CPVPC précise qu'une entreprise qui décide de recourir à un fournisseur de services d'infonuagique "demeure responsable des renseignements personnels qu'elle transmet à ce service", même si ce dernier se trouve dans un autre pays. (Source: CPVPC, Foire aux questions, Octobre 2011). De plus, les fournisseurs de service établis 
    "à l'extérieur du Canada peuvent également être assujettis aux dispositions de la LPRPDE [i.e. Loi sur la protection des renseignements personnels et les documents électroniques]. Dans la mesure où le fournisseur de services d'infonuagique a un lien réel et substantiel avec le Canada, et qu'il recueille, utilise ou communique les renseignements personnels dans le cadre d'une activité commerciale, il doit protéger les renseignements personnels conformément à la LPRPDE."
    (Source: CPVPC, L'infonuagique, Octobre 2011)