Affichage des articles dont le libellé est LPRPDÉ. Afficher tous les articles
Affichage des articles dont le libellé est LPRPDÉ. Afficher tous les articles

6 septembre 2014

CPVPC, Apple et la publicité ciblée

Le Commissariat à la protection de la vie privée du Canada (CPVPC) vient de publier son rapport d'enquête sur l'utilisation par Apple d'identifiant unique d'appareil (UDID) à des fins de publicités ciblées. 

Même si le CPVPC conclut que la plainte est résolue car Apple a modifié ses pratiques durant l'enquête (par. 50 et 57), le CPVPC rappelle néanmoins que: 
  • "des renseignements qui, à eux seuls, peuvent ne pas être considérés comme personnels peuvent être considérés comme personnels lorsqu'une organisation a la capacité d'établir un lien entre ces renseignements et un individu identifiable" (par. 34). Dès lors même si les identifiants utilisés par Apple, "en eux-même et indépendamment de tout autre renseignement disponible, ne permettent pas nécessairement d'identifier un individu, [Apple a néanmoins] la capacité de faire le rapprochement entre ces identifiants et des individus [notamment "en cas de fraude, aux fins du soutien à la clientèle ou pour se conformer à un ordre de la Cour" (par. 11)]" (par. 35). Par conséquent, "étant donné qu'Apple peut associer ses [identifiants] à des détenteurs de comptes personnels Apple, [le CPVPC] est d'avis que les identifiants [utilisés par Apple] constituent des renseignements personnels au sens de la [Loi sur la protection des renseignements personnels et les documents électroniques ou LPRPDÉ]" (par. 35);
  • en vertu de la LPRPDÉ, le consentement peut prendre une forme différente en fonction "de la nature et de la sensibilité des renseignements et des attentes raisonnables de l'individu" (par. 36) tout en précisant que les avis expliquant les raisons de la collecte et les utilisations qui seront faites des renseignements personnels doivent être "suffisamment clair[s] et compréhensible[s] pour servir de fondement à un consentement valable des utilisateurs à l'utilisation [des identifiants] aux fins de la publicité comportementale en ligne" (par. 40). Comme Apple a modifié ses pratiques en cours d'enquête, le CPVPC considère que les avis sont suffisants (par. 40);
  • Apple, comme elle "contrôle le fonctionnement de son système d'exploitation iOS, puisque c'est elle qui l'a conçu" (par. 43) doit "s'assurer que l'utilisateur donne un consentement valable à la communication de [ses] renseignements personnels" (par. 44) aux développeurs d'applications. Comme les pratiques d'Apple ont été modifiés en cours d'enquête (i.e. réglage de l'appareil et Apple ne donne plus accès aux identifiants en cause aux développeurs d'application depuis le 1er mai 2013), le CPVPC considère que le consentement est "valable à ce qu'Apple communique [l'identifiant] à des développeurs d'applications à des fins publicitaires" (par. 47).

Pour aller plus loin, 

24 août 2014

CPVPC: rapport annuel 2013 (transparence et confiance)

Le Commissariat à la protection de la vie privée du Canada (CPVPC) vient de publier son rapport annuel 2013 portant sur la mise en œuvre de la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDÉ). 

Dans ce rapport, le CPVPC insiste sur "la nécessité de tenir un débat constructif sur une transparence et une responsabilisation accrue de la part de tous les intervenants" (p. 2) pour faire face, non seulement, aux défis "liés aux nouvelles technologies et aux technologies naissantes, par exemple les logiciels de reconnaissance facile, les accessoires intelligents, l'infonuagique, la publicité comportementale en ligne, les téléphones intelligents toujours allumés, la technologie géospatiale, l'analytique avancées, les véhicules aériens sans pilote (ou drones) et le profilage génétique" (p. 2), mais aussi, au fait que "de plus en plus, on constate que les renseignements personnels recueillis à l'origine par le secteur privé peuvent également se retrouver entre les mains d'organismes du secteur public chargées de l'application de la loi et de la sécurité nationale" (p. 2). 

Plusieurs éléments illustrent le fait que "la transparence [est] essentielle pour obtenir la confiance des consommateurs en ligne" (p. 23), dont notamment le fait que les entreprises doivent adopter des politiques de confidentialité qui "doivent être affichées bien en évidence et être accessibles, claires et utiles" (p. 24 + résultat ratissage d'Internet mené avec le GPEN (p. 25 et s.) (billet) + mon guide). 

Cet effort de transparence "responsabilise davantage l'entreprise à l'égard de ses clients" étant entendu que "les clients commenceront aussi à favoriser les entreprises auxquelles ils ont le plus confiance" et "si les gens ne sont pas convaincus que leurs renseignements personnels sont protégés et respectés comme il se doit, ils transporteront tout simplement leurs pénates dans une autre entreprise du vaste univers en ligne" (p. 29 + un de mes articles).

Par ailleurs, le CPVPC revient sur différentes actions menées en 2013, par exemple les enquêtes auprès de Google (p. 12) et d'Apple (p. 14 et 24); les publications mettant en lumière les enjeux inhérents à la reconnaissance faciale, aux accessoires intelligents, aux adresses IP (p. 10 et s.); les collaborations avec différents partenaires (p. 15 et s.).

Et, le CPVPC rappelle aussi l'importance de moderniser la LPRPDÉ afin que celle-ci contienne "des mesures incitatives propres à encourager les organisations à se conformer à la loi. Par exemple, de telles mesures encourageraient plus d'organisation à intégrer d'emblée des protections de la vie privée dans leurs produits et services, au lieu d'attendre que des problèmes se manifestent plus tard, soit une fois ces produits et services sur le marché. Des exigences plus rigoureuses en matière de reddition de comptes et de transparence, appuyés par un régime adéquat d'application de la loi, feraient en sorte que les renseignements personnels des Canadiennes et des Canadiens soient dûment protégés dans l'environnement mondialisé d'aujourd'hui. [Et faire en sorte de] rendre obligatoire le signalement des atteintes à la sécurité des données [et doter les] autorités chargées de protéger la vie privée, les outils de gouvernance, les ressources et l'expertise technique dont elles ont besoin pour exercer leurs pouvoirs avec efficacité" (p. 21 et s.).


Pour plus de détails: 

30 avril 2014

Canada: télécoms, autorités gouvernementales et protection des renseignements personnels

On peut lire sur le site du Commissariat à la protection de la vie privée du Canada (CPVPC) une déclaration de la commissaire par intérim "concernant l’information demandée par le [CPVPC] aux entreprises de télécommunications et à d’autres entreprises en ligne sur les demandes de renseignements émanant des autorités gouvernementales" et qui se lit comme suit: 
"En 2011, le Commissariat à la protection de la vie privée du Canada a examiné les enjeux associés au suivi en ligne et à l’infonuagique en prévision de l’examen parlementaire de la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE). Nous nous préparions également à comparaître devant le Parlement pour donner notre point de vue sur diverses initiatives législatives touchant des dispositions sur l’accès licite. Dans le cadre de nos recherches, nous avons fait parvenir des lettres à 13 entreprises de télécommunications et autres entreprises en ligne pour les prier de fournir au Commissariat de l’information générale sur les demandes de renseignements qu’elles reçoivent des autorités gouvernementales.
En décembre 2011, le Commissariat a reçu une réponse du conseiller indépendant de l’Association canadienne des télécommunications sans fil [disponible en anglais seulement], renfermant des données regroupées fournies par neuf entreprises. Le rapport n’attribuait pas les réponses à un fournisseur en particulier, mais on y retrouvait les pratiques représentatives de l’industrie au Canada. Depuis, nous avons utilisé cette information pour étayer nos réflexions et nos recommandations à l’intention tant du Parlement que du gouvernement.
La LPRPDE n’oblige pas les entreprises à rendre public le type de renseignements qu’elles communiquent en réponse aux demandes des autorités gouvernementales. Le Commissariat a toutefois demandé plus de transparence dans ce domaine.
Dans son récent rapport spécial au Parlement intitulé Mesures de vérification et de contrôle, le Commissariat a formulé plusieurs recommandations visant à améliorer la transparence des organismes de sécurité nationale sans mettre en péril les objectifs de sécurité publique. En particulier, la recommandation no 6 préconise la présentation de rapports publics sur les statistiques quant au recours à diverses dispositions de la LPRPDE dans les cas où des entités du secteur privé telles des télécommunicateurs remettent des renseignements personnels à des organismes de sécurité nationale sans la supervision du tribunal.
De même, l’exposé de principes sur la réforme de la LPRPDE publié l’an dernier prône aussi une transparence accrue. La recommandation no 3, « Lever le voile sur les communications autorisées », est particulièrement pertinente à cet égard. Elle préconise que l’on oblige les organisations à rendre public le nombre de communications aux fins d’application de la loi effectuées en vertu de l’alinéa 7(3)c.1), à l’insu de l’intéressé et sans son consentement, et sans mandat, afin de faire la lumière sur la fréquence à laquelle on invoque cette exception et sur l’utilisation qui en est faite.
Nous espérons toujours que nos recommandations seront mises en œuvre.
La commissaire à la protection de la vie privée du Canada par intérim,
Chantal Bernier"
À suivre ... 

Pour aller plus loin: 

20 avril 2014

Canada: projets de lois (C-580 et S-4) visant notamment les déclarations d'incidents

Comme l'illustre notamment le cas Heartbleed, le risque "zéro" n'existe pas et peu avoir des répercussions sur la protection des renseignements personnels. 

Les organismes publics ou les entreprises qui font l'objet de pareils incidents doivent agir rapidement pour circonscrire et réparer la faille. Il leur revient également d'aviser les personnes concerner pour que celles-ci puissent prendre les mesures nécessaires auprès de leurs institutions financières ou agences de crédit, par exemple.

Si certains pays ou provinces (i.e. l'Alberta) ont légiféré afin que de tels incidents soient déclarés auprès des autorités de protection des renseignements personnels, tel n'est pas le cas du législateur canadien.

En effet, ni la Loi sur la protection des renseignements personnels (visant le secteur public), ni la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDÉ - visant le secteur privé) ne contiennent une telle obligation. La déclaration de ces incidents se fait donc sur une base volontaire au Commissariat à la protection de la vie privée du Canada (CPVPC).

Deux projets de lois viennent d'être déposé au Parlement du Canada afin d'introduire dans ces deux lois une telle obligation.   
Le Projet C-580 a été déposé le 25 mars 2014. Il a pour objet d'obliger toute institution fédérale à aviser le CPVPC "de tout incident ayant entraîné la perte ou la communication non autorisée de renseignements personnels ou l’accès non autorisé à ceux-ci, lorsqu’une personne raisonnable conclurait à l’existence d’un risque de préjudice pour l’individu concerné par cette perte, cette communication ou cet accès" (art. 11.1(2) neau). Pour évaluer le risque de préjudice, les éléments suivants devront être pris en considération: "a) le degré de sensibilité des renseignements personnels en cause; b) le nombre d'individus dont les renseignements personnels ont été touchés" (art. 11.1(3) neau). 
Ce projet vise les institutions fédérales, qui aux termes de l'art. 3 de la Loi sur la protection des renseignements personnels, s'entend comme étant: "a) tout ministère ou département d'État relevant du gouvernement du Canada, ou tout organisme, figurant à l'annexe [de la Loi]; b) toute société d'État mère ou filiale à cent pour cent dune telle société, au sens de l'article 83 de la Loi sur la gestion des finances publiques".
Il convient de remarquer que ce projet fait écho au Projet C-475 visant à modifier la LPRPDÉ et rejeté par la Chambre des communes en janvier dernier (billet)
Le projet S-4 a été déposé le 8 avril 2014. Il a pour objet, entre autres, d'obliger une organisation à déclarer au CPVPC "toute atteinte aux mesures de sécurité qui a trait à des renseignements personnels dont elle a la gestion, s'il est raisonnable de croire, dans les circonstances, que l'atteinte présente un risque réel de préjudice grave à l'endroit d'un individu" (art. 10.1(1) neau). Par "préjudice grave", il convient d'entendre "notamment la lésion corporelle, l'humiliation, le dommage à la réputation ou aux relations, la perte financière, le vol d'identité, l'effet négatif sur le dossier de crédit, le dommage aux biens ou leur perte, et la perte de possibilités d'emploi ou d'occasions d'affaires ou d'activités professionnelles" (art. 10.1(7) neau). Et afin d'évaluer si une telle atteinte "présente un risque réel de préjudice grave à l'endroit de l'intéressé", il conviendra de prendre en considération "notamment le degré de sensibilité des renseignements personnels en cause, la probabilité que les renseignements aient été mal utilisés ou soient en train ou sur le point de l'être et tout autre élément prévu par règlement" (art. 10.1(8) neau). 
Ce projet vise les organisation, qui aux termes de l'art. 2 de la LPRPDÉ, "s'entend notamment des associations, sociétés de personnes, personnes et organisations syndicales".
Il convient de remarquer que les dispositions relatives aux atteintes aux mesures de sécurité et à l'obligation de déclaration au CPVPC prévues par ce projet de loi, ainsi que plusieurs autres, font écho à celles contenues au Projet C-12 mort au feuilleton lors de la prorogation du Parlement en septembre 2013 (billet).


Il conviendra de s'intéresser aux différentes étapes entourant les projets C-580 et S-4. À suivre donc ...

2 février 2014

Canada: rejet du Projet de loi C-475 visant à modifier la Loi sur la protection des renseignements personnels et les documents électroniques

Le 29 janvier 2014, la Chambre des communes a rejeté (133 pour / 150 contre) le Projet de loi C-475 visant à modifier la Loi sur la protection des renseignements personnels et les documents électroniques ("LPRPDÉ").  

Ce Projet de loi avait pour objet: 
- d'ajouter une obligation selon laquelle toute "organisation qui a la gestion de renseignements personnels avise le [Commissariat à la protection de la vie privée du Canada ou CPVPC] de tout incident ayant entraîné la perte ou la communication de renseignements personnels ou l'accès non autorisé à ceux-ci, lorsqu'une personne raisonnable conclurait à l'existence d'un risque de préjudice pour une personne en raison de cette perte ou communication ou de cet accès non autorisé" (Projet de loi, art. 1);
- de reconnaître au CPVPC la possibilité d'"ordonner [à la fin de l'examen d'une plainte] à l'organisation visée par la plainte de prendre toutes les mesures nécessaires afin de se conformer à la [LPRPDÉ]" (Projet de loi, art. 2); 
- de conférer à la Cour fédérale le pouvoir d'imposer des amendes en cas de non-conformité. 

Ce Projet de loi avait été déposé en février 2013. Lors de la prorogation du Parlement en septembre 2013, il est devenu mort au feuilleton. Il avait été rétabli en octobre 2013 à l'ouverture de la 2° session de la 41° législature.  

Il est à noter que ce projet de loi s'inscrivait dans le sens du Projet de loi C-12 (déposé en septembre 2011 et mort au feuilleton lors de la prorogation du Parlement en septembre 2013) et des recommandations mises de l'avant par le CPVPC en mai 2013 pour réformer la LPRPDÉ (billet). 

25 janvier 2014

CPVPC: Google et la publicité ciblée

Le Commissariat à la protection de la vie privée du Canada (CPVPC) vient de publier un rapport d'enquête [2014-001] mettant l'accent sur les enjeux de la publicité comportementale en ligne (PCL). 

En effet, à la suite d'une plainte, le CPVPC a procédé à une analyse technique du service de publicité de Google: 
"le plaignant alléguait que, depuis qu'il avait fait des recherches en ligne sur des appareils médicaux permettant de traiter l'apnée du sommeil [en particulier sur un appareil de ventilation spontanée en pression positive continue (VSPPC) utilisé pendant le sommeil], divers sites Web affichant des annonces provenant du service AdSense de Google lui présentaient souvent des publicités pour des appareils de VSPPC" [par. 2] et ce sans son consentement.
Dans le cadre de son enquête, le CPVPC a effectué une recherche sur les VSPPC dans Google, a visité "les 20 à 40 premiers sites qui apparaissaient dans les résultats de recherche" [par. 10]. Il a "ensuite visité neuf sites différents (sites d'essais) qui n'avaient aucun lien avec les appareils de VSPPC ou l'apnée du sommeil (p. ex. sites de nouvelles, de météo ou de renseignements de référence). Ces sites affichaient les publicités de Google" [par. 11]. Et, "afin d'évaluer la persistance des publicités, les ordinateurs utilisés pour la réalisation des tests ont été redémarrés à maintes reprises pendant plusieurs jours, et les test reprenaient là où le Commissariat les avait laissé. Les publicités ont continué d'apparaître [...]" [par. 12]. 
Le CPVPC a également pris connaissance de la politique de confidentialité de Google qui indique notamment que "lorsque nous vous proposons des annonces personnalisées, nous n'associons aucun témoin ni identifiant anonyme à des données sensibles, comme la race, la religion, l'orientation sexuelle ou l'état de santé" [par. 25]. 

Aux termes de son enquête préliminaire, le CPVPC est d'avis que "la diffusion par Google de publicités qui suivent une personne au cours de ses activités en ligne constitue de la PCL" [par. 23] et "comme les publicités diffusées par Google dans le cas présent étaient sélectionnées en fonction d'un intérêt personnel lié à la santé, on peut dire que Google diffuse des annonces personnalisées liées à des données sensibles, en l'occurrence la santé. Nous estimons que cette pratique n'est pas en concordance avec la politique de confidentialité de Google, telle qu'elle est actuellement" [par. 26]. Partant, le CPVPC précise que "pour la collecte ou l'utilisation des renseignements personnels sensibles du plaignant sur son état de santé en vue de lui présenter des annonces personnalisées en fonction de son comportement en ligne, le consentement implicite n'est pas suffisant; il faut obtenir son consentement explicite. Comme Google n'a pas cherché à obtenir le consentement explicite dans les circonstances, nous croyons que, dans ce contexte, Google a dérogé aux principes 4.3  et 4.3.6 de la [de l'Annexe 1 de la Loi sur la protection des renseignements personnels et les documents électroniques]" [par. 28 et 29].

Le CPVPC a fait parvenir son rapport d'enquête préliminaire à Google. Des discussions ont eu lieu notamment sur les différents services de publicités offerts par Google dont le marketing de relance; sur le fait que l'entreprise "exige de tous les annonceurs qui utilisent [ses plateformes] qu'ils se plient à certaines politiques interdisant toute forme de publicité axée sur les intérêts correspondant aux catégories sensibles, y compris l'utilisation de listes d'utilisateurs fondées sur des renseignements sur l'état de santé ou à caractère médical" [par. 36] ou encore sur la surveillance et la prévention de l'entreprise quant à "l'utilisation abusive de son système publicitaire" [par. 44]. 

À la suite de ces discussions, le CPVPC considère que "cet écosystème de publicité en ligne est complexe et semble difficile à régir étant donné que certains protagonistes sont malintentionnés et que la surveillance requise est d'une envergure démesurée (des milliards de publicités sont soumises à Google chaque année)" [par. 43]. Il est donc recommandé à Google de "concevoir un système plus officiel et plus rigoureux pour examiner les publicités et pour intervenir en cas de non-conformité" [par. 46]. 

Google s'étant engagé à prendre des mesures correctives d'ici juin 2014. Le CPVPC considère donc que "la plainte est fondée et conditionnellement résolue" [par. 48]. 
"Google s'est engagé à: 
- fournir davantage de renseignements aux annonceurs qui créent des campagnes de marketing de relance; 
- accroître ses efforts de surveillance des campagnes de marketing de relance afin de repérer toute atteinte potentielle à sa politique; 
- offrir une formation plus approfondie à son personnel sur la suite à donner aux atteintes potentielles à sa politique; et
- mettre à niveau son système d'examen automatisé"
(Source: CPVPC, Rapport 2014-001, par. 47 et Communiqué du 15 janvier 2014)
À suivre donc ...

Pour aller plus loin,

6 octobre 2013

Manitoba: adoption (et sanction) du projet de loi 211 sur la protection des renseignements personnels et la prévention du vol d'identité

Le Projet de loi 211 - Loi sur la protection des renseignements personnels et la prévention du vol d'identité, adopté par l'Assemblée législative du Manitoba, a reçu la sanction royale le 13 septembre 2013. Toutefois cette Loi n'est pas encore en vigueur (ajout).

Il a pour objet "de régir la collecte, l'utilisation et la communication de renseignements personnels par les organisations d'une manière qui tienne compte à la fois du droit des particuliers à la protection de leurs renseignements personnels et du besoin des organisations de recueillir, d'utiliser et de communiquer de tels renseignements à des fins raisonnables" (art. 3). 

Ainsi, il est notamment prévu qu'une organisation 
  • "est responsable des renseignements personnels qui relèvent de son autorité" (art. 5(1)), 
  • "désigne un ou plusieurs particuliers qu'elle charge de veiller au respect de la [loi]" (art. 5(3)), 
  • "établit et applique des politiques et pratiques raisonnables pour s'acquitter des obligations qui lui incombent" (art. 6(a)), 
  • doit, sauf disposition contraire, obtenir le consentement des personnes concernées avant de recueillir, utiliser et communiquer leurs renseignements personnels (art. 7 et s.), 
  • ne peut recueillir (art. 11 et s.), utiliser (art. 16 et s.) et communiquer (art. 19 et s.) des renseignements personnels qu'à des fins raisonnables, 
  • doit reconnaître aux personnes concernées un droit d'accès à leurs renseignements personnels, et le cas échéant de correction (art. 23 et s.), 
  • doit déployer "des efforts raisonnables pour faire en sorte que les renseignements personnels recueillis, utilisés ou communiqués par elle ou pour son compte sont exacts et complets (art. 33), 
  • doit prendre "des mesures de sécurité raisonnables contre les risques tels l'accès, la collecte, l'utilisation, la communication, la reproduction, la modification, l'aliénation ou la destruction non autorisés" (art. 34). 
En plus de retrouver les principes de protection des renseignements personnels énoncés dans plusieurs autres lois, ce texte contient également une dérogation concernant les opérations commerciales (art. 22 et s.) et l'obligation pour une organisation "d'aviser [dès que possible] un particulier si des renseignements personnels le concernant [...] sont volés ou perdus ou si ces renseignements font l'objet d'un accès non autorisé" (art. 34(2)). 

Par cette dernière disposition, l'Assemblée législative du Manitoba fait écho à une tendance marquée, ici et ailleurs, vers les déclarations obligatoires des incidents de sécurité impliquant des renseignements personnels. À ce sujet, ne serait-ce qu'au Canada, voir notamment l'article 34.1 du Personal Information Protection Act de l'Alberta, les projets de loi C-12 et C-475 déposés à la Chambre des communes lors de la 1ère session de la 41° législature du Parlement du Canada ou encore les recommandations 7 à 9 du Rapport quinquennal 2011 de la Commission d'accès à l'information du Québec. 

Et, avec cette loi, le Manitoba rejoint l'Alberta, la Colombie-Britannique et le Québec qui ont adopté des lois régissant la protection des renseignements personnels dans le secteur privé. Ces trois lois provinciales ont été reconnues comme offrant un niveau de protection essentiellement similaire à la Loi fédérale sur la protection des renseignements personnels et les documents électroniques (LPRPDÉ). 

Il faudra donc surveiller la réaction du gouverneur en conseil face à l'adoption de cette loi, étant entendu qu'il peut, par décret, "s'il est convaincu qu'une loi provinciale [est] essentiellement similaire à la [LPRPDÉ], exclure l'organisation [...] de l'application de la [LPRPDÉ] à l'égard de la collecte, de l'utilisation ou de la communication de renseignements personnels qui s'effectue à l'intérieur de la province en cause" (art. 26(2)b) LPRPDÉ).

À suivre donc ...