Affichage des articles dont le libellé est Jeunes. Afficher tous les articles
Affichage des articles dont le libellé est Jeunes. Afficher tous les articles

17 février 2014

CPVPC: Facebook et la réputation en ligne des non-utilisateurs

Dans le rapport de conclusions 2013-010 que le Commissariat à la protection de la vie privée du Canada (CPVPC) vient de rendre public, on peut lire notamment que: 
  • Facebook a "accepté de mettre en œuvre un processus par lequel [l'entreprise] examinera les allégations d'usurpation d'identité de non-utilisateurs qui sont portées à son attention et fera enquête au cas par cas lorsque la victime demande un type d'aide en particulier" [par. 35]; 
  • "même si Facebook n'enverra pas lui-même des avis aux « amis » figurant sur la liste d'amis [d'un] imposteur pour les informer de la supercherie [en l'espèce, création d'un compte sous une fausse identité], [l'entreprise] a offert comme solution de faciliter un processus par lequel les non-utilisateurs eux-mêmes pourraient aviser les « amis » de l'imposteur. En définitive, cette solution met les non-utilisateurs sur le même pied que les utilisateurs, en leur permettant d'informer les « amis » de l'imposteur et de rétablir leur réputation en ligne à leur façon et comme ils l'entendent" [par. 36]; 
  • le CPVPC souhaite "remercier la plaignante d'avoir soulevé cette importante question auprès du Commissariat, car elle a pu ainsi attirer l'attention sur la crainte que l'accessibilité et la pérennité des renseignements personnels en ligne puissent nuire de façon inquiétante à la protection de la vie privée et à la réputation d'une personne. Comme les menaces pour la protection de la vie privée et la réputation sont si importantes et lourdes de conséquences, la protection des renseignements personnels et de la réputation en ligne doit être la responsabilité de tous, c'est-à-dire les autorités de protection des données, les organisations et les individus" [par. 38]; 
  • le CPVPC entend "également souligner que les personnes doivent être conscientes de leur présence en ligne. Ce cas rappelle l'importance de sensibiliser les jeunes et leurs parents aux usages abusifs de la technologie Internet et à la façon dont ces usages peuvent nuire à la réputation actuelle et future d'une personne. Il nous rappelle également d'être vigilants face à l'information qui existe en ligne sur chacun d'entre nous. Plus de faux renseignements nous concernant demeurent longtemps en ligne, plus ils risquent de porter atteinte à notre réputation" [par. 39]. 

Pour aller plus loin, voir: 
  • COMMISSARIAT À LA PROTECTION DE LA VIE PRIVÉE DU CANADA, Rapport des conclusions en vertu de la LPRPDÉ 2013-010 (À la suite d'un cas où une adolescente a été victime d'usurpation d'identité en ligne, le site de réseautage social Facebook accepte d'aider, au cas par cas, les non-utilisateurs à rétablir leur réputation en ligne), 11 juillet 2013.

20 octobre 2013

Californie: nouvelle protection pour les mineurs

Le 23 septembre 2013, le gouverneur de la Californie a sanctionné le projet de loi SB 568 adopté, fin août, à l'unanimité par le Parlement. La Division 8 du California Business and Professions Code contiendra désormais un Chapitre 22.1 intitulé "Privacy Rights for California Minors in the Digital World". 

Ce nouveau chapitre comprend deux sections
- la première (22580) vise à interdire aux opérateurs de services en ligne ou encore d'applications mobiles de diffuser certaines publicités auprès des mineurs, soit toute personne de moins de 18 ans. Ainsi selon la section 22580 (i), cette interdiction vise notamment les boissons alcoolisées, les armes à feu ou de poing, la peinture en aérosol susceptible de détériorer la propriété, le tabac, les cigarettes électroniques, les feux d'artifice ou encore les suppléments alimentaires.  

- la seconde (22581) vise à permettre aux mineurs de supprimer des images ou du texte qu'ils ont mis en ligne. Il convient toutefois de préciser que cette possibilité n'est pas absolue. Seules les informations postées par le mineur pourront être supprimées. Ainsi, si ces informations ont été publiées par un tiers ou reprises sur un autre site Web, elles ne pourront pas être effacées. Et, les images qui ne permettent pas d'identifier le mineur ou pour lesquelles il a reçu une compensation ne pourront pas être supprimées.   
Ce chapitre, comme mentionné à la section 22582 entrera en vigueur le 1er janvier 2015 ... à suivre donc.  

Pour aller plus loi: 

29 septembre 2013

Pologne: déclaration et résolutions adoptées lors de la 35° conférence internationale des commissaires à la protection des données et de la vie privée

1. Du 23 au 26 septembre 2013, les commissaires à la protection des données et de la vie privée se sont réunis à Varsovie (Pologne) lors de la 35° Conférence internationale.

2. Cette conférence a été l'occasion pour les commissaires de discuter de différentes problématiques, dont celle inhérente aux applications mobiles. 

Ainsi, faisant écho, entre autres, aux guides et autres avis rendus par la Federal Trade Commission (billets 1 et 2), le Commissariat à la protection de la vie privée du Canada (CPVPC) (billet) ou le Groupe de l'article 29 (billet), les commissaires ont adoptés la Déclaration de Varsovie sur l'"applification" de la société (en anglais / en français (la traduction française des documents est issue du site du CPVPC)).

Par cette déclaration, les commissaires "[s'engagent] à veiller à ce que les utilisateurs jouissent d'une meilleure expérience en matière de protection de la vie privée, et [ils comptent] discuter avec divers intervenants des secteurs public et privé de leurs rôles et responsabilités". 

Partant, les commissaires rappellent que les développeurs d'applications doivent non seulement "prendre en considération la protection de la vie privée au tout début de la conception d'une application" mais aussi "prendre une décision claire concernant les renseignements qu’ils jugent nécessaires au bon fonctionnement de l’application et s’assurer qu’aucun autre renseignement personnel n’est recueilli sans le consentement éclairé de l’utilisateur". 
Ils insistent aussi sur le fait que "les fournisseurs de systèmes d'exploitation devraient être responsables de leurs plateformes, [notamment en ayant "recours à des sceaux de confidentialité ou à toute autre méthode de certification applicable"]". 

Et, il est prévu que "pendant l'année à venir, les commissaires à la protection des données et de la vie privée du monde entier comptent s'employer à franchir des étapes importantes en vue d'améliorer la protection des données et de la vie privée dans ce domaine, et ils aborderont de nouveau ce sujet à leur 36° conférence, en République de Maurice". 

3. Les commissaires ont également adoptés les résolutions suivantes:  
- Résolution sur le profilage (en anglais / en français) 

Conscients des avantages et des risques liés au profilage et, après avoir rappelé la Déclaration sur le profilage (anglais) adoptée lors de la 34° conférence internationale en Uruguay, les commissaires   
"exhorte[nt] toutes les parties qui effectuent du profilage:
1. à déterminer clairement la nécessité et l’utilisation pratique de chaque activité de profilage et à s’assurer de mettre en place des mesures de sécurité adéquates avant d’entreprendre le profilage;
2. à limiter, conformément au principe de la protection de la vie privée dès l’étape de la conception, les hypothèses et la quantité de données recueillies au niveau nécessaire aux fins licites prévues et, s’il y a lieu, à s’assurer que les données sont suffisamment exactes et à jour pour les fins prévues;
3. à s’assurer que les profils et les algorithmes sous-jacents sont validés en continu pour permettre d’améliorer les résultats et de réduire le nombre de résultats faussement positifs ou négatifs;
4. à informer la société des activités de profilage dans la mesure du possible, y compris de la façon dont les profils sont établis et des fins auxquelles ils sont utilisés, afin que les individus puissent conserver, le plus possible et s’il y a lieu, la maîtrise de leurs renseignements personnels;
5. à s’assurer, surtout en ce qui a trait aux décisions ayant des répercussions juridiques importantes sur des personnes ou influant sur leurs avantages ou leur statut, que ces personnes sont informées de leur droit de consulter et de corriger leurs renseignements personnels et d’avoir recours à une intervention humaine s’il y a lieu, surtout si l’on tient compte de la capacité prédictive toujours plus grande du profilage en raison de l’efficacité croissante des algorithmes;
6. à s’assurer que toutes les activités de profilage font l’objet d’une surveillance appropriée."
(Source: Traduction du CPVPC) 
- Résolution sur la coordination de l’application de la loi à l’échelle internationale (en anglais / en français)

Rappelant les résolutions adoptées lors des 29°, 33° et 34° conférence internationales sur la coopération internationale, les travaux menés par plusieurs réseaux regroupant les autorités de protection (APEC, GPEN, OCDE, Conseil de l'Europe, Groupe de l'article 29, les réseaux francophone et ibérico-américain), les commissaires "décide[nt] d'encourager davantage les efforts visant à assurer une coordination des enquêtes transnationels et une application de la loi plus efficaces dans les cas appropriés" et, notamment de présenter pour adoption lors de la 36° conférence un document présentant "une approche commune pour le traitement des dossiers transnationaux et la coordination de l'application de la loi". (Source: Traduction du CPVPC)

- Résolution sur l’inscription de la protection des données et de la protection de la vie privée dans le droit international (en anglais / en français) 

Rappelant les déclarations / résolutions adoptées lors des 27°, 28°, 30°, 31° et 32° Conférence internationale, les commissaires sont d'avis "qu’il est urgent de mettre en place un accord juridiquement contraignant sur la protection des données qui garantirait le respect des droits de l’homme grâce à la protection de la vie privée, des renseignements personnels et de l’intégrité des  réseaux, en plus d’accroître la transparence des processus relatifs au traitement des données, en tenant compte, de façon équilibrée, de la sécurité, des intérêts économiques et de la liberté d’expression" et, ils décident "d'enjoindre les gouvernements à promouvoir l'adoption d'un protocole additionnel à l'article 17 du Pacte international relatif aux droits civils et politiques". (Source: Traduction du CPVPC)

ll est à noter que la Federal Trade Commission s'est abstenue lors du vote de cette résolution.

- Résolution sur la transparence des pratiques en matière de renseignements personnels (en anglais / en français) 

Rappelant la résolution adoptée lors de la 25° conférence internationale et reconnaissant la nécessité pour les organismes publics et les entreprises d'adopter des pratiques et des politiques claires et simplifiées en matière de protection des renseignements personnels et de les diffuser pour (re)donner confiance aux indivudus, les commissaires
"convien[nen]t de faire ce qui suit:  
1. Exhorter les organisations qui recueillent des renseignements personnels à expliquer les fins auxquelles ils sont recueillis, à indiquer le nom et les coordonnées de l’organisation ou de la personne responsable, et à préciser la marche à suivre pour demander l’accès à ces renseignements ou les faire corriger;
2. Exhorter les organisations à fournir de l’information utile sur leurs politiques et leurs pratiques en matière de collecte de données dans un langage clair et simple, dans un format facilement accessible, et en tenant compte des caractéristiques des individus auxquels les renseignements se rapportent et de la méthode de collecte;
3. Exhorter les organisations, les autorités chargées de la protection des données et de l’application des lois en matière de protection de la vie privée ainsi que les gouvernements à se pencher sur l’utilité des sceaux d’accréditation, de la certification et des marques de confiance en matière de protection de la vie privée pour renseigner les utilisateurs et les aider à faire des choix plus éclairés;
4. Exhorter les gouvernements à faire preuve d’une plus grande transparence en ce qui concerne leurs pratiques de collecte de renseignements, tout en tenant compte des considérations pertinentes relatives à la sécurité nationale, à la sécurité publique et à la politique publique, dans le but de renforcer l’obligation de rendre des comptes à l’intérieur d’une démocratie et d’assurer le plein exercice du droit fondamental à la vie privée."
(Source: Traduction du CPVPC)  
Il est à noter que la Federal Trade Commission s'est abstenue lors du vote de cette résolution. 

- Résolution sur une éducation au numérique pour tous (en anglais / en français) 

Rappelant plusieurs instruments internationaux ou encore les résolutions adoptées lors des 30° et 32° conférences internationales, les commaissaires reconnaissent "que le numérique fait aujourd'hui partie de notre vie quotidienne" et qu'il "soulève des défis nouveaux en matière de protection des données et de la vie privée et que le cadre juridique ne peut, à lui seul, apporter toutes les réponses et garanties demandées". Partant, les commissaires "considèrent qu'il est indispensable de faire ce qui suit, [à savoir] promouvoir sans attendre un culture générale du numérique [...] et d'agir ensemble, en collaboration avec tous les acteurs concernés, car il s'agit d'une responsabilité partagées". (Source: Traduction du CPVPC) 

- Résolution sur le suivi sur le Web et la protection de la vie privée (en anglais / en français) 

Reconnaissant les avantages et les risques liés au suivi sur le Web, les commissaires
"exhortent toutes les parties prenantes:  
- à respecter le principe de la limitation des fins;
- à aviser les utilisateurs de l’utilisation d’éléments de suivi, y compris de l’établissement d’empreintes à l’aide d’un appareil et du navigateur, et leur permettre d’avoir la maîtrise de ces éléments;
- à s’abstenir d’utiliser des dispositifs de suivi invisibles à des fins autres que la sécurité et le dépistage des fraudes, ou la gestion du réseau;
- à s’abstenir  d’établir par dérivation un ensemble d’éléments d’information (empreintes) dans le but d’identifier et de surveiller des utilisateurs à des fins autres que la sécurité et le dépistage des fraudes, ou la gestion du réseau;
- à faire preuve de la transparence appropriées au sujet de tous les types de pratiques de suivi sur le Web afin de permettre aux consommateurs de faire des choix éclairés;
- à offrir aux utilisateurs des outils conviviaux leur permettant de maîtriser adéquatement la collecte et l’utilisation de leurs renseignements personnels;
- à s’abstenir d’effectuer un suivi de l’activité en ligne d’enfants ou sur les sites Web destinés aux enfants, à moins qu’il ne soit possible de vérifier qu’un parent a consenti au suivi;
- à respecter le principe du respect de la vie privée dès la conception et à réaliser une évaluation des facteurs relatifs à la vie privée au début de nouveaux projets;
- à utiliser des techniques qui réduisent les répercussions sur la vie privée, notamment la dépersonnalisation et l’utilisation de pseudonymes;
- à promouvoir l’adoption de normes techniques visant à conférer aux utilisateurs une meilleure maîtrise (p. ex. la norme d’interdiction de suivi)". 
(Source: Traduction du CPVPC)
Il est à noter que la République de Slovénie et la France se sont abstenues lors du vote de cette résolution.
4. Cette conférence a également été l'occasion de discuter des priorités stratégiques pour 2014-2015 (Résolution sur l'orientation stratégique de la Conférence - en anglais / en français) et d'accréditer de nouvelles autorités de protection à titre de membres, à savoir les autorités de la République de Maurice, du Kosovo et de Buenos Aires (Argentine) (Résolution d'accréditation - en anglais / en français).

2 juillet 2013

FTC: entrée en vigueur des nouvelles règles relatives à la COPPA

Le règlement d'application de la Children's Online Privacy Protection Act (COPPA) adopté en décembre 2012 (billet) est entré en vigueur hier, 1er juillet et, comme le rappelle la Federal Trade Commission (FTC): 
"The COPPA rule was mandated when Congress passed the Children’s Online Privacy Protection Act of 1998. It requires that operators of websites or online services that are either directed to children under 13 or have actual knowledge that they are collecting personal information from children under 13 give notice to parents and get their verifiable consent before collecting, using, or disclosing such personal information, and keep secure the information they collect from children."
(Source: FTC, News Release, July 1, 2013)
Pour permettre aux entreprises de se conformer à ce règlement, la FTC propose différents documents, notamment : 
  • un guide The Children’s Online Privacy Protection Rule: A Six-Step Compliance Plan for Your Business pour permettre à une entreprise de répondre aux exigences de la COPPA, à savoir 1) déterminer si l'entreprise collecte des renseignements personnels concernant des enfants de moins de 13 ans et, si tel est le cas elle doit 2) adopter une politique de confidentialité; 3) informer les parents avant de collecter de tels renseignements personnels; 4) obtenir leur consentement; 5) leur accorder un droit d'accès et de rectification et 6) mettre en oeuvre des mesures de sécurité tenant compte de la sensibilité des données;
  • une vidéo expliquant aux entreprises les droits et les obligations prévus par la COPPA et son règlement d'application; 
La FTC propose également un guide Protecting Your Child's Privacy Online destiné aux parents afin de leur donner les outils nécessaires pour protéger leurs enfants et comprendre les enjeux relatifs à la collecte et au traitement de leurs renseignements personnels par les entreprises.

Et dans son communiqué, la FTC indique qu'elle a reconduit les programmes suivants: Aristotle International, Inc., Children’s Advertising Review Unit of the Council of Better Business Bureau, ESRB Privacy Online, TRUSTe, et Privo, Inc., lesquels certifient que les entreprises qui y adhèrent respectent les règles de la COPPA et de son règlement d'application:
"To coincide with the amended COPPA rule taking effect, the FTC has also continued five “safe harbor” programs, whose guidelines now reflect the modified rule. Under COPPA, safe harbor status allows certain organizations to create comprehensive self-compliance programs for their members. Companies that participate in a COPPA safe harbor program are generally subject to the review and disciplinary procedures provided in the safe harbor’s guidelines in lieu of formal FTC investigation and law enforcement. COPPA safe harbor programs are offered by Aristotle International, Inc., the Children’s Advertising Review Unit of the Council of Better Business Bureaus, ESRB Privacy Online, TRUSTe, and Privo, Inc."
(Source: FTC, News Release, July 1, 2013) 

Pour aller plus loin, voir notamment: 

9 juin 2013

CPVPC: Rapport annuel 2012

Le 6 juin dernier, le Commissariat à la protection de la vie privée du Canada (CPVPC) a rendu public son Rapport annuel 2012 insistant sur "l'importance de contrôler sa propre réputation dans les médias sociaux" (p. 3) et sur la responsabilité des organisations au regard de l'application de la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDÉ).

Ainsi, dans le chapitre Pleins feux sur les citoyens, le CPVPC revient sur certaines enquêtes (par ex. création d'un faux compte Facebook au nom d'une adolescente, divulgation des profils d'un site de rencontre sur d'autres sites de rencontre sans le consentement des personnes concernées), sur certaines ressources en matière de protection de la vie privée pour les jeunes (par ex. publication d'une bande dessinée intitulée Branchés et futés: Internet et vie privée) et pour les joueurs (par ex. fiche d'information intitulée Consoles de jeu et renseignements personnels: la vie privée en jeu). 

Le CPVPC rappelle notamment que 
"les individus ont le droit de façonner leur réputation et d'être ce qu'ils veulent en ligne. Il est toutefois essentiel que les sites Web soient transparents au sujet de leurs activités; ainsi, les personnes qui les utilisent pourront comprendre, prendre des décisions et exprimer leur consentement pour ce qui est du traitement de leurs renseignements personnels." (p. 7)
Dans le chapitre Pleins feux sur les entreprises, le CPVPC insiste sur la nécessité pour les organisations d'agir de manière responsable. À ce propos, le CPVPC fait état du guide développé en collaboration avec l'Alberta et la Colombie-Britannique et intitulé Un programme de gestion de la protection de la vie privée: la clé de la responsabilité. 

Il fait aussi mention de certaines enquêtes (par ex. utilisation de logiciel espions pour retracer des ordinateurs portables, recours aux cotes de crédit pour fixer des primes d'assurance, collecte de renseignements personnels par une société de prêts hypothécaires ... le tout sans le consentement des personnes concernées, ou encore quant à l'application WhatsApp (billet)) et actions menées au Canada (billet) et ailleurs (billets Europe, Hong Kong, États-Unis, par ex.) auprès de Google lors de l'entrée en vigueur de la nouvelle politique de confidentialité.

Le CPVPC rappelle également que
"le principe de responsabilité oblige les organisations confrontées à une atteinte à la protection des données à prendre toutes les mesures possibles pour en limiter l'incidence. À cette fin, elles doivent intervenir d'une manière rapide et globale pour mettre fin aux dommages, alerter les autorités, communiquer avec les personnes concernées et prêter assistance à celles-ci. 
Une fois la situation d'urgence passée, il faut aussi examiner les politiques et processus internes, et prendre toutes les mesures nécessaires pour assurer leur renforcement en cas d'incidents futurs. 
Le Commissariat encourage les organisations à signaler volontairement les atteintes à la protection des données qui impliquent des renseignements personnels." (p. 44)
Dans les chapitres Pleins feux sur les institutions et L'année à venir, le CPVPC réitère ce qu'il a avancé le 23 mai dernier (billet), à savoir que: 
"le Commissariat a préconisé l'octroi de pouvoirs accrus en vertu de la LPRPDÉ, notamment le signalement obligatoire des atteintes, les conséquences financières en cas de non conformité et d'autres changements au modèle d'application." (p. 74)
"[le Commissariat] est en faveur d'un renforcement des pouvoirs d'application de la loi, comme le pouvoir de prendre des ordonnances et d'imposer des sanctions financières en cas d'infraction à la Loi. Nous sommes également favorables à une obligation de signalement des atteintes, à un rapport public des divulgations à l'insu de la personne ou sans son consentement en vertu de la disposition d'"autorité légitime" et à un renforcement des obligations de responsabilité pour les organisations.
En 2013, nous continuerons de faire pression pour amener les changements nécessaires à la LPRPDÉ et aux autres lois, afin de veiller à ce que les renseignements personnels des Canadiennes et Canadiens soient protégés et que leur confiance soit assurée dans cette économie numérique complexe et en pleine expansion." (p. 90-91)
Par ailleurs, le CPVPC précise qu'il s'intéressera notamment aux enjeux inhérents aux "paiements mobiles", aux "logiciels de reconnaissance faciale", aux "meilleures façons d'obtenir le consentement pour la collecte des renseignements personnels dans un environnement en ligne" ou encore aux "sites Web de "vengeance", qui permettent aux personnes de publier des informations et des photos insultantes et humiliantes à propos d'autres personnes" (p. 92) ... à suivre donc.

Pour aller plus loin, voir

28 avril 2013

CNIL: rapport d'activité 2012

Dans l'avant-propos du Rapport d'activité 2012 qui vient d'être publié, Isabelle Falque-Pierrotin, présidente de la Commission nationale de l'informatique et des libertés (CNIL), donne le ton: celui de l'audace. 
"Interrogée à mi-année sur le mot qui décrivait le mieux l'état d'esprit qui devait guider la CNIL en 2012, j'avais parlé d'audace. C'est cette audace qui devait nous permettre d'innover, de repenser la régulation, de renouveler notre action et nos outils pour faire face aux différentes mutations structurelles liées au développement du numérique."
(Source: Rapport d'activité 2012, p. 4)
Cette audace s'illustre au travers les activités / actions de la CNIL en 2012, notamment : 
  • information du public: intervention dans les médias tous les vendredis (Partenariat France Info), mise en place de vidéos visant à sensibiliser les jeunes aux enjeux des réseaux sociaux, de tutoriels sur les smartphones ou encore sur comment limiter ses traces sur Internet, publications de guides (téléphonie, vidéosurveillance/vidéoprotection (p. 40-41), gestion des risques sur la vie privée (p. 43), par exemple), présence sur les réseaux sociaux, etc.
  • délivrance de "labels CNIL" qui, d'une part, "permet[tent] aux organismes de se distinguer en garantissant un haut niveau de protection des données" et, d'autre part, constituent "pour les utilisateur, (...) un indicateur de confiance qui permet ainsi d'identifier et de privilégier les organismes respectueux de leurs données" (p. 36).
  • reconnaissance du rôle essentiel des correspondants "Informatique et Libertés", rôle "consacré par le projet de Règlement européen" (p. 38-39).
  • réception et le traitement des notifications de violation de données personnelles - même si en 2012, le nombre de notification est faible compte tenu du fait "que les modalités de mise en oeuvre de cette nouvelle obligation n'ont été que récemment fixées", la CNIL est d'avis que "dans les mois et les années à venir, cette nouvelle mission aura des conséquences sensibles sur l'activité de la CNIL qui devra non seulement traiter les notifications des fournisseurs de services de communications électroniques, mais également accompagner ces derniers dans l'appréciation et la mise en oeuvre de mesures de protection efficaces" (p. 52-53).
  • réflexion autour de la modernisation de la Convention 108 du Conseil de l'Europe, des Lignes directrices de l'OCDE, mais surtout du cadre européen de protection des données personnelles (p. 65-66). 
    Concernant le cadre européen, la CNIL rappelle qu'elle voit une source d'insécurité juridique dans le fait que 
    • "lorsqu['une] entreprise a des établissements dans plusieurs États membres, l'autorité du pays de l'établissement principal de l'entreprise aurait, selon le projet initial, une compétence exclusive";
    • les entreprises pourraient "encadrer les transferts de données hors UE grâce à des instruments juridiques non contraignants ou résultant d'une autoévaluation des risques par le responsable de traitement"; ou encore
    • la Commission européenne se voit octroyer le pouvoir "d'adopter des actes délégués et d'exécution dans un nombre important de domaines"
Cette audace se retrouve également dans les différentes études menées par la CNIL, plus particulièrement celles ayant trait à la place des photos dans la vie numérique (p. 16-19), à l'informatique en nuage (p. 28-29), aux compteurs communicants (p. 32-34), aux règles de confidentialité de Google (p. 67-68), à la vie privée à l'horizon 2020 (p. 70-72). 

Elle se reflète enfin dans les sujets de réflexion mis de l'avant par la CNIL pour 2013, à savoir: 
  • le concept de big data (p. 80-82): la CNIL rappelle que "les opportunités offertes par le Big Data sont aujourd'hui majoritairement valorisées dans le domaine du marketing et de la publicité pour des usages d'analyse des données sur le comportement des consommateurs dans le but de mieux anticiper leurs attentes" et que "dans le domaine de la sécurité publique, il s'agit d'agréger et d'analyser un ensemble de données sans le but de détecter les comportements "anormaux" et d'anticiper les menaces criminelles". 
    Partant "l'extrême diversité des données susceptibles d'être analysées, la puissance de calcul permise par les technologies du Big Data, combinées aux capacités de stockage offertes par le cloud conduisent ainsi à s'interroger sur l'effectivité des principes "Informatique et Libertés" appliqués au Big Data ... ou encore "la démocratisation de l'accès à cette puissance de calcul autorise de telles potentialités de croisement et de recoupement de données (pour beaucoup cependant anonymes au départ) qu'elles ouvrent bien évidemment des possibilités infinies de profilage voire de ré-identification des personnes. L'eldorado du Big Data est constitué par ces informations qui ne sont pas nominatives a priori mais qui, grâce au volume de traces ou d'informations en réseaux combinées à d'autres sources, permettent de créer de nouvelles données directement ou indirectement nominatives. En ce sens les technologies du Big Data questionnent l'effectivité des techniques d'anonymisation".
  • le droit à l'oubli numérique (p. 83-84): la CNIL considère qu'"il est nécesaire de s'interroger collectivement sur l'effectivité réelle de ce droit à propos duquel s'exprime une demande social importante", notamment en examinant la possibilité "d'offrir aux utilisateurs des fonctionnalités leur permettant de définir une date de "péremption" de leurs publication ou de gérer leurs propres publications en leur offrant directement la possibilité de les modifier ou de les supprimer", en recourant à une "obligation de déréférencement à la charge des moteurs de recherche" ou encore en prévoyant un "droit à la portabilité". 
  • la biométrie (p. 85-86): la CNIL souhaite s'interroger sur "la perception par les utilisateurs des dispositifs biométriques", sur "le rôle de la CNIL face à l'essor de ces dispositifs" et sur "les instruments proposés par la CNIL à disposition des responsables de traitement". 
À suivre donc.

Pour plus de détails sur le 33e Rapport d'activité, voir: 

12 février 2013

Canada: abandon du PL C-30 (protection des enfants contre les cyberprédateurs)

Le projet de loi C-30, également connu sous le titre abrégé de Loi sur la protection des enfants contre les cyberprédateurs, n'est plus. 

Ce projet de loi, déposé en février dernier à la Chambre des communes du Canada, avait pour objet 
"d’exiger des télécommunicateurs qu’ils disposent des moyens nécessaires pour permettre aux organismes chargés de la sécurité nationale ou du contrôle d’application des lois d’exercer leur pouvoir d’intercepter les communications et qu’ils fournissent des renseignements, notamment sur les abonnés, sans toutefois porter atteinte indûment à la vie privée des particuliers ou entraver sérieusement la prestation de services de télécommunication aux Canadiens et la compétitivité de l’industrie canadienne des télécommunications."
(Source: art. 3 du projet de loi)  

Ce projet de loi a fait l'objet de nombreuses critiques notamment car il aurait permis la communication sans mandat de renseignements concernant les abonnés. Ainsi, 
"sur demande écrite [...], le télécommunicateur [aurait eu à fournir] les renseignements identificateurs qu'il a en sa possession ou à sa disposition concernant les nom, adresse, numéro de téléphone et adresse de courriel de tout abonné de ses services de télécommunication et l'adresse de protocole Internet et l'identification du fournisseur de services locaux associés aux services et à l'équipement de l'abonné"
(Source: art. 16(1) du projet de loi)

Hier, le ministre de la Justice, l'honorable Rob Nicholson, "a confirmé que le projet C-30 était chose du passé" (Source: La Presse).  
Il est à noter que cette annonce a été faite alors que le ministre indiquait qu'il déposait un nouveau projet de loi visant à ajouter "de nouvelles mesures de protection de la vie privée à la disposition existante du Code criminel sur la mise sur écoute en situation de préjudice imminent" (Source: Communiqué de presse, Ministère de la justice). 


Pour aller plus loin, 

 

31 décembre 2012

FTC: nouvelles règles relatives à la COPPA

Début décembre, la Federal Trade Commission (FTC) a complété son processus de révision des règles d'application de la Children's Online Privacy Protection Act (COPPA), processus qui avait commencé en septembre 2011. 

Il convient de mentionner que ces règles, entrées en vigueur en avril 2000, ont pour objet d'encadrer la collecte des renseignements personnels auprès de jeunes de moins de 13 ans et, qu'elles ont été mises de l'avant par la FTC à plusieurs reprises: Playdom Inc., W3 Innovations LLC, www.skidekids.com, par exemple

Les nouvelles règles modifient la définition de certaines notions, notamment: "operator", "personal information", "website or online service directed to children", "collection". Elles renforcent certaines exigences quant à l'information préalable, au consentement des parents, à la sécurité ou encore quant au contrôle exercé par la FTC sur les différents programmes d'exonération. Elles insistent sur l'importance d'adopter des procédures raisonnables pour la conservation et la destruction des des données. 

Ces nouvelles règles entreront en vigueur en le 1er juillet 2013.


Pour aller plus loin: 

16 décembre 2012

FTC (et autres): applications mobiles et jeunes

Il y a quelques mois la Federal Trade Commission (FTC) a publié une étude dans laquelle elle invitait les développeurs d'applications mobiles à revoir la présentation et le contenu de l'information transmise aux jeunes, mais aussi à leurs parents afin que celle-ci soit plus accessible (billet). Le 10 décembre dernier, la FTC rendait publique les conclusions de sa nouvelle étude sur cette même problématique. 

Dans cette nouvelle étude intitulée Mobile Apps for Kids: Disclosures Still Not Making the Grade, la FTC constate que "parents still are not given basic information about the privacy practices and interactive features of mobile apps aimed at kids ... many of the apps shared certain information - such as device ID, geolocation, or phone number - with third parties without disclosing that fact to parents" ... a number of apps contained intercative features - such as advertising, the ability to make in-app purchase, and links to social media - without disclosing these features to parents prior to download". (Source: FTC Staff Report, p. 4)

La FTC en arrive alors à la conclusion que: 
"Since FTC staff conducted its first kids’ app survey, many stakeholders have called for industry to increase transparency in the mobile marketplace, and many initiatives have been launched in pursuit of that goal. Despite these efforts, staff found little or no improvement in the disclosures made and, worse, a significant discrepancy between the privacy disclosures and the actual practices of the surveyed apps. Without adequate and accurate information about apps they download for their kids, parents cannot make informed choices about their children’s privacy and exposure to social networks and other interactive features.
FTC staff has initiated a number of investigations to address the gaps between company practices and disclosures. These discrepancies could constitute violations of COPPA or the FTC Act’s prohibition against unfair or deceptive practices. However, enforcement actions alone, while vitally important, are not enough to ensure that the privacy of consumers and their children are protected adequately. Staff calls on everyone involved in the mobile app marketplace – app stores, app developers, and third-parties that interact with the apps – to follow the three key principles laid out in the FTC’s Privacy Report: (1) adopting a “privacy- by-design” approach to minimize risks to personal information; (2) providing consumers with simpler and more streamlined choices about relevant data practices; and (3) providing consumers with greater transparency about how data is collected, used, and shared. Of greatest relevance to the findings in this report, industry participants must work together to develop accurate disclosures regarding what data is collected through kids’ apps, how it will be used, who it will be shared with, and whether the apps contain interactive features such as advertising, the ability to make in-app purchases, and links to social media." 
(Source: FTC Staff Report, p. 21)

Cette étude de la FTC fait écho à celle menée par Pew Internet & American Life Project selon laquelle "most parents of teenagers are concerned about what their teenage children do online and how their behavior could be monitored by others. Some parents are taking steps to observe, discuss, and check up on their children's digital footprints" ... et cette étude menée auprès de 802 parents et jeunes démontre que :
"- 81% of parents of online teens say they are concerned about how much information advertisers can learn about their child’s online behavior, with some 46% being “very” concerned.
- 72% of parents of online teens are concerned about how their child interacts online with people they do not know, with some 53% of parents being “very” concerned.
- 69% of parents of online teens are concerned about how their child’s online activity might affect their future academic or employment opportunities, with some 44% being “very” concerned about that. 
- 69% of parents of online teens are concerned about how their child manages his or her reputation online, with some 49% being “very” concerned about that." 
(Source: Pew Internet, p. 2)
Cette étude de la FTC fait également écho au rapport du Défenseur des droits intitulé Enfants et écrans: grandir dans le monde numérique proposant notamment de "faire reconnaître aux mineurs le droit à une protection renforcée de leur vie privée (droit à l'oubli, droit au déréférencement)" (p. 8).


Pour aller plus loin, 

7 octobre 2012

Canada (CSC): les jeunes, la cyberintimidation et leur protection

Le 27 septembre dernier, la Cour suprême du Canada [CSC] dans l'arrêt A.B. c. Bragg Communications Inc. a accueilli la demande de A.B., une adolescente de 15 ans, "de procéder de façon anonyme dans le cadre d'une ordonnance obligeant [un fournisseur de services Internet [FAI] et de divertissement au Canada atlantique, à savoir Eastlink] à divulguer l'identité de l'utilisateur ou des utilisateurs [d'une] l'adresse IP" [31] en vue d'une action en diffamation. 

L'adolescente a, en effet, "découvert que quelqu'un avait affiché un profil sur Facebook en utilisant sa photographie, une version légèrement modifiée de son nom et d'autres détails qui l'identifiaient. À la photographie s'ajoutaient des commentaires désobligeants sur l'apparence physique de l'adolescente ainsi que des allusions sexuellement explicites" [1]. Facebook "a fourni l'adresse IP associée au compte" [2] et, le FAI "a consenti à donner des renseignements plus précis au sujet de l'adresse [IP] si un tribunal l'autorisait à le faire" [3]. Dès lors, l'adolescente, par le biais de son tuteur, a présenté une demande préliminaire en vue d'obtenir une ordonnance en ce sens. 

Dans cette ordonnance, elle déclare avoir "subi un préjudice et qu'elle cherche à minimiser le risque de préjudice supplémentaire" [3] et, par conséquent, elle sollicite "de la cour la permission de chercher de façon anonyme l'identité de l'auteur du faux profil ainsi qu'une ordonnance de non-publication visant le contenu du faux profil Facebook" [3]. 

Le FAI ne s'est pas opposé à la demande. Toutefois deux médias ont contesté "les deux demandes de l'adolescente, soit la demande concernant le droit de procéder de façon anonyme et la demande en vue d'obtenir une ordonnance de non-publication". 

Les tribunaux inférieurs ont ordonné au FAI de "communiquer des renseignements sur l'auteur du faux profil Facebook". Toutefois, ils ont refusé que l'adolescente procède de façon anonyme et ne lui ont pas accordé l'ordonnance de non-publication car elle "ne s'était pas acquittée du fardeau de démontrer l'existence d'un véritable préjudice important justifiant la restriction de l'accès des médias" [5 et 7]. 

A.B. s'est donc pourvu devant la CSC en se fondant "sur ce qu'elle affirme être l'incapacité des tribunaux inférieurs d'établir un juste équilibre entre les risques concurrentiels en l'espèce, à savoir le préjudice inhérent à la divulgation de son identité par rapport au risque d'atteinte au principe de la publicité des débats judiciaires si [elle] obtient la permission de procéder de façon anonyme et d'être protégée par une ordonnance de non-publication. [Elle] plaide que si sa vie privée n'est pas protégée, les jeunes qui, comme elle, sont victimes de cyberintimidation à caractère sexuel refuseront de faire valoir leur droit à une protection et se verront en conséquence refuser l'accès à la justice" [10].

La CSC reconnaît l'importance du principe de la publicité des débats judiciaires et de la liberté de la presse [13]. Elle reconnaît tout autant "le principe de la vulnérabilité inhérente des enfants" [17] et, le fait qu'"un enfant n'a pas à démontrer dans le cadre d'une demande relative à la cyberintimidation à caractère sexuel qu'il se conforme à ce paradigme juridique. Le droit attribue la vulnérabilité accrue en fonction de l'âge et non du tempérament" [17]. Et, elle est d'avis qu'"il est logique d'inférer que la cyberintimidation peut causer un préjudice aux enfants" [20] et "que, si on lui refuse l'anonymat, l'enfant intimidé pourra s'abstenir d'engager une poursuite" [24]. 

Par conséquent, la CSC autorise l'adolescente "à procéder de façon anonyme à la recherche de l'identité de l'auteur de la cyberintimidation" [27]. 
Cependant, "dès lors que l'identité de A.B. est protégée par son droit de procéder dans l'anonymat, une ordonnance de non-publication du contenu du faux profil Facebook qui ne permet pas d'identifier A.B. [...] semble difficilement justifiable. La publication de ces renseignements n'entraîne aucun effet préjudiciable puisque ceux-ci ne révèlent pas l'identité de A. B. Le droit du public à la publicité des débats judiciaires et à la liberté de la presse prévaut donc en ce qui concerne le contenu du profil Facebook qui ne permet pas d'identifier A. B." [30]. 

Pour plus de détails, voir: 

Voir également le communiqué du CPVPC qui a été autorisé à intervenir au nom de A.B. devant la CSC pour faire "valoir qu’il faut établir un équilibre entre le droit à la vie privée et le principe de la publicité des débats judiciaires, particulièrement dans un contexte de cyberintimidation". 

29 août 2012

FTC et révision de la COPPA

On peut lire sur le site de la Federal Trade Commission (FTC) que la date limite pour envoyer des commentaires quant au projet de révision des règles d'application de la Children's Online Privacy Protection Act (COPPA) a été prolongée jusqu'au 24 septembre 2012. 

Il convient de rappeler que la COPPA est entrée en vigueur en 2000. En vertu de cette loi, tout site Web qui collecte des renseignements personnels auprès de jeunes de moins de 13 ans doit obtenir le consentement préalable des parents. 

La FTC veille à l'application de cette loi. En septembre 2011, elle a débuté ses travaux visant à réviser cette loi et ses règles d'application. À cette fin, elle a publié des études (billet) ou encore mis en place des consultations (billet 1 et 2). 

La consultation en cours concerne les règles d'application de cette loi, plus particulièrement les modifications présentées le 1er août 2012:  
"The proposed modifications to the definitions of "operator" and "website or online service directed to children" would allocate and clarify the responsibilities under COPPA when third parties such as advertising networks or downloadable software kits ("plug-ins") collect personal information from users through child-directed websites or services. The Commission proposes to state within the definition of "operator" that personal information is "collected or maintained on behalf of" an operator where it is collected in the interest of, as a representative of, or for the benefit of, the operator. This change would make clear that an operator of a child-directed site or service that chooses to integrate the services of others that collect personal information from its visitors should itself be considered a covered "operator" under the Rule.
The Commission also proposes to modify the definition of "website or online service directed to children" to:
  1. Clarify that a plug-in or ad network is covered by the Rule when it knows or has reason to know that it is collecting personal information through a child-directed website or online service;
  2. Address the reality that some websites that contain child-oriented content are appealing to both young children and others, including parents. Under the current Rule, these sites must treat all visitors as under 13 years of age. The proposed definition would allow these mixed audience websites to age-screen all visitors in order to provide COPPA's protections only to users under age 13; and,
  3. Clarify that those child-directed sites or services that knowingly target children under 13 as their primary audience or whose overall content is likely to attract children under age 13 as their primary audience must still treat all users as children.
Finally, the Commission proposes to modify the Rule's definition of "personal information" to make clear that a persistent identifier will be considered personal information where it can be used to recognize a user over time, or across different sites or services, where it is used for purposes other than support for internal operations. In connection with this change, the Commission proposes to modify the definition of "support for internal operations" in order to explicitly state that activities such as: site maintenance and analysis, performing network communications, use of persistent identifiers for authenticating users, maintaining user preferences, serving contextual advertisements, and protecting against fraud and theft will not be considered collection of "personal information" as long as the information collected is not used or disclosed to contact a specific individual, including through the use of behaviorally-targeted advertising, or for any other purpose".
(Source: FTC, News, 01-08-2012)
À suivre donc ...

Pour aller plus loin, 

10 juillet 2012

CNIL: rapport d'activité 2011

La Commission nationale de l'informatique et des libertés vient de publier son 32e rapport d'activité. 
Elle y fait le point sur ses nouvelles missions en matière de vidéoprotection, de labellisation, de notification des violations de données à caractère personnel. Elle met de l'avant certaines de ses préoccupations: les téléphones intelligents, les jeunes et les réseaux sociaux, la protection de l'identité, la géolocalisation, l'infonuagique, les alertes professionnelles. Elle revient sur le rôle des correspondants informatique et libertés (CIL). Elle met l'accent sur l'augmentation du nombre de plaintes reçues: 5738. Elle annonce ses thèmes de réflexions pour 2012: la révision de la Directive 95/46/CE et l'implantation d'une culture de protection des données au sein des entreprises. 

Voici pour un rapide survol du rapport ... à suivre. 

Pour aller plus loin, 
  • COMMISSION NATIONALE DE L'INFORMATIQUE ET DES LIBERTÉS, 32e Rapport d'activité 2011, Paris, Direction de l'information légale et administrative, 2012.

12 juin 2012

Canada et Luxembourg: la valse des rapports annuels

La fin du printemps annonce la valse des rapports annuels. À cette occasion, les autorités de protection des renseignements personnels présentent leurs activités réalisées durant l'année et, parfois mettent l'accent sur un thème en particulier. Ainsi,

- la protection de la vie privée des jeunes est à l'honneur dans le rapport du Commissariat à la protection de la vie privée (CPVP) du Canada. 
Le CPVP revient sur le fait qu'"on dit souvent que les jeunes de l'ère numérique ne se soucient guère de protéger leur vie privé. C'est faux" (p. 20) ... comme le démontrent, entre autres, certaines études ou encore les conférences données dans les école.

Toutefois, il rappelle que "les jeunes ont tendance à croire que leur espace en ligne est privé et que seuls leurs amis en verront le contenu" (p. 20), que "les adolescents qui grandissent dans un monde en ligne font l'objet d'une surveillance et d'une analyse sans précédent" (p. 20) ou encore que "les enfants et les jeunes font face à des dangers particuliers en matière de protection de la vie privée parce qu'ils n'ont pas la connaissance ni l'expérience voulues pour bien évaluer les risques et prendre les mesures qui s'imposent pour y faire échec" (p. 20).

Et, il insiste sur le fait que "si les enfants sont élevés dans un contexte de surveillance qui fait fi de la vie privée, ils risquent de n'accorder à celle-ci aucune importance. Ces enfants pourraient également ne pas apprendre comment établir leurs propres limites en matière de protection de la vie privée et être moins disposés à respecter les limites d'autrui" (p. 21). En effet, "la surveillance excessive des enfants que l'on réalise sans fixer des limites appropriées ou fournir des explications adéquates peut avoir un effet sur: (1) l'autonomie et le développement social, (2) la confiance, la peur et la capacité d'évaluer les risques, (3) les capacités numériques et, (4) la compréhension de la notion de vie privée" (p. 30 et 31). 

Dés lors, pour favoriser la sensibilisation des jeunes aux enjeux des environnements électroniques, le CPVP a développé des trousses pédagogiques pour les 12-13 ans et les 14-16 ans, une vidéo et des outils pour les parents et les enseignants. 

Il a également réalisé des enquêtes concernant le traitement des renseignements personnels sur certains sites Web (p. 22- 28) ou encore l'utilisation de caméras de surveillance dans garderies (p. 28-29).  
- la vigilance demeure une priorité pour la Commissaire à l'information et à la protection de la vie privée (CIPVP) de l'Ontario.
Selon le CIPVP, la vigilance s'explique au regard du traitement des mesures de caractéristiques corporelles (ou biométrie) que sont le visage, les empreintes digitales, l'iris ... mais aussi au regard de la conception et de la configuration des appareils mobiles (p. 8-10). 

Elle s'explique également par rapport à plusieurs projets de lois fédéraux, plus particulièrement ceux relatifs à l'accès légal visant "à conférer à la police des pouvoirs considérablement accrus leur permettant de retracer des renseignements sur des particuliers pouvant être identifiés au moyen des technologies de communications que nous employons tous les jours: Internet, téléphones intelligents et autres appareils mobiles, parfois sans mandat ni autorisation judiciaire. [de tels sorte qu'] il est très trompeurs de prétendre que de tels projets de loi portent sur l'"accès légal" ou qu'ils visent à protéger les enfants. Ces pouvoirs élargis représentent beaucoup plus: un régime de surveillance intégrée" (p. 6). Cette vigilance face à de tels projets est également mise de l'avant par le CPVP du Canada. 

Elle s'explique aussi par le fait de s'assurer de l'application des principes 
  • de protection intégrée de la vie privée (Privacy by Design - PbD) ce qui revient au directeur général de la protection de la vie privée au sein des organisations dont le rôle va croissant ... ce qui "témoigne de l'importance stratégique de bien gérer l'information et de la demande dont font l'objet ces spécialistes en raison de leur compétences. La gestion de la protection de la vie privée en tant que discipline distincte est en voie d'être normalisée et professionnalisée, et il y a actuellement une pénurie d'ingénieurs et d'architectes en protection de la vie privée qualifiés" ... c'est pourquoi le CIPVP a "décidé de désigner 2011 l'"année de l'ingénieur" (p. 7). 
  • d'accès à l'information intégré (Access by Design - AbD) qui "va beaucoup plus loin que la simple divulgation systématique" ... cela "appelle le gouvernement à être plus réceptif et efficace, et à bâtir des rapports fondés sur la collaboration avec les citoyens, le secteur privé et d'autres institutions publiques. [En effet] la nature tentaculaire du Web et des technologies connexes a fait croître considérablement la demande de renseignements détenus par le gouvernement au sein du public, donnant une nouvelle dimension à la participation civique et permettant un apport croissant des citoyens à l'élaboration des politiques et à la prestation des services" (p. 11) ... ce qui n'est pas sans faire écho au concept de données ouvertes (p. 12).
Cette préoccupation quant à l'application des principes de PbD et de AbD se retrouve également au Luxembourg (p. 61)
- la notification des failles de sécurité constitue un temps fort pour la Commission national pour la protection des données (CNPD) au Luxembourg. 
En effet, depuis le 1er septembre 2011, "les fournisseurs de services de communications électroniques accessibles au public, comme les entreprises de téléphonie fixe ou mobile ou les fournisseurs d'accès à Internet, doivent avertir immédiatement la [CNPD] en cas de survenance d'une violation de la sécurité et de la confidentialité de données à caractère personnel et d'informer de surcroît leurs abonnés dès lors que l'incident constaté est susceptible d'affecter défavorablement le niveau de la protection de leur vie privée et des données les concernant" (p. 51).
Par ailleurs, ces rapports mettent également de l'avant les enjeux inhérents, par exemple, à l'informatisation du système de santé, à la constitution de base de données à caractère personnel des élèves, à l'infonuagique, à la publicité comportementale ou encore à la réforme du cadre légal européen sur la protection des données.


Pour plus de détails: