Affichage des articles dont le libellé est Hong Kong. Afficher tous les articles
Affichage des articles dont le libellé est Hong Kong. Afficher tous les articles

13 septembre 2014

GPEN: résultats de l'action commune visant les politiques de confidentialité (2014)

[Publié le 13/09/2014 - Mis à jour le 16/09/2014]

En mai dernier, plusieurs autorités de protection des données personnelles ont participé à la deuxième édition du ratissage d'internet visant à examiner les politiques de confidentialité de plusieurs applications mobiles. 

Plusieurs autorités participantes viennent de publier leurs résultats: 
Rappelons que ce ratissage est une initiative du Global Privacy Enforcement Network (GPEN) qui "a pour objet d’inciter les organisations à se conformer aux lois en matière de protection de la vie privée et à accroître la collaboration entre les autorités chargées de l’application de ces lois. Ce n’était pas une enquête et elle ne visait pas non plus à cerner de façon concluante des problèmes de conformité ou des infractions à la loi. Les préoccupations soulevées lors du ratissage donneront lieu à des mesures de suivi, comme une sensibilisation des organisations, une analyse approfondie des dispositions de protection des renseignements personnels associées aux applications et des mesures d’exécution de la loi" (Source: CPVPC, Communiqué du 10/09/2014).

15 août 2013

GPEN: résultats de l'action commune visant les politiques de confidentialité

En mai dernier, plusieurs autorités de protection des renseignements personnels, membres du Global Privacy Enforcement Network (GPEN), ont participé à une action commune visant les politiques de confidentialité (billet). 

Cette opération visait à "apprécier la qualité de l'information délivrée aux personnes quant aux conditions de traitement de leurs données personnelles" (Source: CNIL, 13 août 2013), elle "ne constituait pas une enquête, et [elle] ne visait pas non plus à relever de façon concluante les problèmes liés à la conformité ou les infractions aux lois. Les participants au ratissage cherchaient plutôt à reproduire l'expérience vécue par les consommateurs en naviguant quelques minutes sur chaque site et en vérifiant la conformité du site en fonction d'un ensemble d'indicateurs communs" (CPVPC, Communiqué du 13 août 2013). C'est dans cette optique que 2180 sites Internet ou application mobiles ont fait l'objet de ce ratissage international d'internet ou Internet Sweep day. 

12 mai 2013

GPEN: action commune visant les politiques de confidentialité

En vertu des lois visant à encadrer la protection des renseignements personnels, une entreprise - ou encore un organisme public - qui entend collecter, utiliser ou communiquer des renseignements personnels doit informer préalablement la personne concernée sur certains points. Ainsi, devront entre autres être précisé quels sont les renseignements qui seront collectés, quel est l'usage qui en sera fait, qui y aura accès, quelles sont les mesures de sécurité prises pour en assurer la confidentialité, comment la personne concernée pourra exercer son droit d'accès ou de rectification et, le cas échéant porter plainte en cas de manquement.

Dans les environnements électroniques, cette information sera le plus souvent contenue dans les politiques de confidentialité qui indiquent les engagements des entreprises - et des organismes publics - quant à la collecte, à l'utilisation ou encore à la sécurité des renseignements personnels. 

Ces politiques sont souvent décriées en ce qui concerne leur accessibilité, leur clarté et leur compréhension. Plusieurs appellent ou envisagent des mécanismes visant à leur simplification ... comme, par exemple, les Commissaires à la protection des données et de la vie privée dans la Résolution de Sydney de 2003, le Groupe de l'article 29 dans l'avis 10/2004, la Commission d'accès à l'information du Québec dans son Rapport quinquennal de 2011, la Federal Trade Commission dans un rapport de mars 2012 ou encore un groupe d'étudiants de l'Université de Yale (Privacy Simplified). 

Dans cette optique de simplification et, "afin de sensibiliser les acteurs d'internet sur l'importance des mentions d'information qui doivent être présentes sur leurs sites web et les internautes sur le respect de leurs droits en ligne" (Source: CNIL, 6 mai 2013), plusieurs autorités de protection des renseignements personnels, membres du Global Privacy Enforcement Network (GPEN), ont participé à une action commune. 
"Une vingtaine d'autorités vont, simultanément, analyser les mentions d'information présentes sur les principaux sites web à l'occasion de l'Internet Sweep Day. [...]
Cette année, les autorités membres ont décidé de mettre en place, le même jour, une opération conjointe, appelée l'Internet Sweep Day. Cette opération est destinée à apprécier, sur une large échelle, l'information des internautes proposée par les principaux sites internet. 
Le 6 mai 2013, la CNIL examine 250 sites internet parmi les plus importants afin de vérifier si les internautes sont correctement informés des points suivants :
- quelles données les concernant sont collectées ?
- pour quoi faire ?
- leurs données sont-elles transmises à des tiers ?
- peuvent-ils s'opposer à cette transmission à des tiers ?
La CNIL regardera également si les mentions d'information sont claires et compréhensibles." 
(Source: CNIL, 6 mai 2013) 
"Au cours de la semaine [du 6 au 12 mai], les autorités participantes désigneront des personnes au sein de leur organisation qui ratisseront Internet dans un effort coordonné pour évaluer les enjeux liés à la protection de la vie privée relativement à un thème commun.
Le thème retenu pour le premier ratissage d’Internet pour la protection de la vie privée est la transparence des pratiques en matière de confidentialité. [...]
Voici certaines des questions dont le Commissariat à la protection de la vie privée du Canada tiendra compte lorsqu’il examinera quelques centaines de sites Web dans le cadre du ratissage d’Internet pour la protection de la vie privée :
- Est-ce qu’une politique de confidentialité figure sur le site?
- Est-il difficile de trouver de l’information sur les pratiques de l’entité en matière de confidentialité?
- Les coordonnées d’une personne-ressource à qui poser des questions et faire part de préoccupations concernant la protection des renseignements personnels sont-elles faciles à trouver?
- Les renseignements concernant les pratiques en matière de confidentialité sont-ils faciles à comprendre?" 
(Source: CPVPC, 6 mai 2013)

Les résultats de cette action commune seront publiés dans quelques mois, à suivre donc ...

Pour aller plus loin, voir notamment le site de certaines autorités de protection: 
-----
NB: Dans le cadre d'une recherche sur les mécanismes de production de la confiance dans les environnements électroniques, je me suis intéressée aux politiques de confidentialité et ai publié un Guide pour l'élaboration d'une politique de confidentialité.

24 novembre 2012

Hong-Kong: brochures sur les applications mobiles et les téléphones intelligents

Les enjeux liés aux applications mobiles et à l'utilisation de téléphones intelligents sont mis de l'avant dans deux documents qui l'Office of Privacy Commissioner for Personal Data (OPCPD) d'Hong Kong vient de publier. 

Dans la fiche d'information Personal data privacy protection: what mobile apps developers and their clients should know, l'OPCPD insiste sur le fait qu'en plus de suivre une approche référant à la protection intégrée de la vie privée (Privacy by Design - PbD) et de procéder à une évaluations des facteurs relatifs à la vie privée (Privacy Impact Assessment), les développeurs d'applications mobiles doivent respecter les principes énoncés dans la Personal Data (Privacy) Ordinance. On peut y lire, par exemple, que: 
Personal Information Collection Statement (PICS)
"Apps Developers have to provide mobile device users with a PICS on or before collecting their personal data. They should communicate to the mobile device users under what circumstances will their personal data be collected, accessed or shared and for what purposes. This notice should be presented to mobile device users clearly before they confirm installing the mobile apps." (Source: p. 3)
Removal Commitment
"Account information (including uploaded or shared information) of a mobile device user should be completely removed upon the user’s request or upon account termination unless there is legal or regulatory reason not to do so. Apps Developers should make this account removal function easily accessible." (Source: p. 4)
Privacy Policy Statement (PPS) 
"Apps Developers should prepare a PPS to outline their policies and practices in relation to personal data. Technical terms and elusive language should be avoided in the PPS. It should be easily readable and easily understandable, and in appropriate length. Its location on the mobile apps should be prominent. Its availability also on the businesses’ normal websites is recommended." (Source: p. 5)
Contact Details for Making Data Access and Correction Requests 
"Apps Developers should make available their contact details (including name or post title, and address) in the mobile apps to facilitate mobile device users to make data access and correction requests. They should also have policies and procedures in place to ensure that a request is complied with or refused (as the case may be) within 40 days from receiving the request. Please refer to the Guidance on the Proper Handling of Data Access Request and Charging of Data Access Request Fee by Data Users published by the Commissioner." (Source: p. 6)
Dans la brochure Protect Privacy by Smart Use of Smartphones, l'OPCPD rappelle comment protéger son téléphone intelligent et sécuriser les données qui y sont stockées, comment utiliser en toute sécurité les applications mobiles et limiter la géolocalisation.  

26 juillet 2012

Hong Kong: Google et vie privée

L'Office of Privacy Commissioner for Personal Data (OPCPD) d'Hong Kong, à l'instar de plusieurs autorités de protection des renseignements personnels, a demandé à Google d'apporter des précisions sur la politique de confidentialité entrée en vigueur le 1er mars 2012. 

Une conférence de presse a été organisée, le 26 juillet 2012, pour fait état du résultat des discussions qui ont eu lieu entre l'OPCPD et Google. 

Ainsi on peut lire sur le site de l'OPCPD que: 
" 1. At a press briefing today (26 July 2012), the Privacy Commissioner for Personal Data, Mr. Allan Chiang, reported some improvements in Google’s new privacy policy subsequent to the dialogue and exchange of correspondence that his Office (“PCPD”) had with Google since February 2012. The success represented the efforts of multi-jurisdictions on data protection, with Hong Kong acting as the convenor of the Technology Working Group (“TWG”) of the Asia Pacific Privacy Authorities (“APPA”). 
2. Mr. Chiang explained, “From a privacy and data protection perspective, our concerns, inter alia, have been:-
(a) No opt-out options to users for combining their account data - Not all users would feel comfortable to allow Google to combine their personal data across multiple Google services, especially those users who use Google services for personal and professional purposes. Users should be allowed to opt-out of the arrangement. Google should enable and educate users on how they may maintain separate identities when using Google services.
(b) Readability of privacy policy should not be at the expense of details -  The unified Google privacy policy becomes so high-level that it is hard for users to know what information is being shared, how and why (especially when one only registers for a few of Google’s services). Furthermore, certain details in the previous policies (such as the time commitment to honour an erasure request) appear to have been left out in the new policy. 
(c) Effects to Android users - Android users are greatly affected as they have to log on Google in order to meaningfully use Android. Google should provide more details to this group of users on how the change affects them.”
3. PCPD has directly clarified with Google US on the changes. Some notable clarifications are:
(a) No combining information across multiple accounts – Google confirmed that it does not combine information across different accounts even if they have the same registration details (such as name, gender, date of birth), created/accessed from the same computer. It also confirmed that the only change was to allow sharing of information collected in search engine and YouTube with other Google services;
(b) User can create and use multiple Google accounts - Google confirmed that many of its services; support the switching between logged in accounts;
(c) Coverage of the combined policy – Google confirmed that the combined policy applies to all Google services without exception. However, in addition to the combined policy, the following products have additional privacy policies: Chrome and Chrome OS, Books and Wallet;
(d) Clarification on sharing information – Google confirmed that they would only share user information to external parties with the user’s consent (e.g. Google+ users having shared their postings to the public on one occasion would be taken as giving consent, by default, to share their subsequent postings).
4. PCPD also noted that some improvements in Google’s new privacy policy have been made. For example, there are now more ways to access privacy-related information. Also, as a response to customers’ wish to opt out of data combination across multiple services, Google allows multiple accounts to be used simultaneously in some of its services (such as Gmail and iGoogle).
5. “In terms of fully addressing the privacy concerns we have raised, we are far from satisfied with Google’s clarifications and improvements done. For example, up to now, we are still unable to obtain detailed information from Google on what and how information stored in Android phones would be accessible and shared by Google,” Mr. Chiang commented.
6. Hong Kong’s concerns are shared by the Privacy Commissioners, Data Protection Authorities and consumer groups worldwide. In particular, the French CNIL, on behalf of the European Union data protection authorities, has commenced an investigation into the lawfulness and fairness of Google’s aggregation of users’ personal data across services.
7. “To seek Google’s further improvement in personal data protection, PCPD will continue to co-operate with other APPA members in confronting Google. We will also keep in view and capitalize on the investigative efforts of CNIL,” Mr. Chiang pointed out.
8. While the enquiry with Google is still on-going, PCPD’s advice to Google users in the meantime is as follows:-
(a) if they are concerned about their information collected by Google, they should visit the Dashboard (www.google.com/dashboard) to examine what account and profile information are stored by Google, particularly search records in Web history and YouTube history, and removing/pausing them accordingly;
(b) if they wish to opt-out from Google advertisements that are based on the users’ interests and demographic details, they should access the Ad Preference Manager (www.google.com/ads/preferences) to inspect/modify/remove the categories Google has assigned to them for advertising purposes, and consider to download a browser plug-in from this page;
(c) if they are concerned about Google mixing together the information related to their personal, work or other affairs, they should consider creating multiple Google accounts to manage these activities; and
(d) if they are Android users concerned about the storage of location history by Google and sharing the information with other services, they should consider (i) disabling various options under Location services when not in use, and (ii) erasing and disabling Latitude location information in the Dashboard."
 
- OFFICE OF PRIVACY COMMISSIONNER FOR PERSONAL DATA FOR HONG KONG, "Privacy Commissioner reports improvements in Google's new privacy policy", Media Statement, July 26, 2012. 
  

14 janvier 2012

Hong-Kong: nouveaux guides

L'Office for the Privacy Commissioner for Personal Data of Hong-Kong vient de publier deux guides pour les organisations qui collectent des renseignements personnels:  
  • le premier s'intitule Guidance for Data User on the Collection and Use of Personal Data through the Internet. Il met de l'avant six principes "which set out fair information practices on how personal data should be handled by data user" (p. 1). Ces principes sont les suivants: 1) purpose and manner of collection; 2) accuracy and duration of retention; 3) use of personal data; 4) security of personal data; 5) transparency of policies and practices and 6) access to personal data. 

Pour plus de détails: 
(Billet publié et révisé le 14-01-2012) 

    23 octobre 2011

    Hong Kong: dépliant sur la vie privée et les réseaux sociaux

    L'Office of the Privacy Commissioner for Personal Data d'Hong Kong vient de publier un dépliant intitulé "Protecting Online Privacy – Use Social Networking Sites Smartly" qui aborde les points suivants: 
    • When you register for social networking sites ... read the privacy policy ... avoid providing excessive personal data
    • Privacy setting
    • Your personal data will go public - think before you post
    • How to protect your personal data - data security and personal safety

    Ce dépliant fait écho aux matériels développés, entre autres, par la Commission nationale de l'informatique et des libertés (i.e. section pour les jeunes), par la Chaire L.R. Wilson (billet), par la Commission européenne (billet) ou encore par le Commissariat à la protection de la vie privée du Canada (i.e. section pour les jeunes).

    26 juillet 2011

    Hong Kong: lancement d'une consultation

    On peut lire sur le site de l'Office of the Privacy Commissioner for Personal Data de Hong Kong que cette autorité "has issued a consultation document to mark the commencement of a consultation exercise to solicit the views of data users concerned and other stakeholders on launching the Data User Return Scheme (“DURS”)". (Source: OPCPD Communiqué de Presse) 

    Pour plus de détails, voir notamment: