Affichage des articles dont le libellé est PbD. Afficher tous les articles
Affichage des articles dont le libellé est PbD. Afficher tous les articles

24 novembre 2012

Hong-Kong: brochures sur les applications mobiles et les téléphones intelligents

Les enjeux liés aux applications mobiles et à l'utilisation de téléphones intelligents sont mis de l'avant dans deux documents qui l'Office of Privacy Commissioner for Personal Data (OPCPD) d'Hong Kong vient de publier. 

Dans la fiche d'information Personal data privacy protection: what mobile apps developers and their clients should know, l'OPCPD insiste sur le fait qu'en plus de suivre une approche référant à la protection intégrée de la vie privée (Privacy by Design - PbD) et de procéder à une évaluations des facteurs relatifs à la vie privée (Privacy Impact Assessment), les développeurs d'applications mobiles doivent respecter les principes énoncés dans la Personal Data (Privacy) Ordinance. On peut y lire, par exemple, que: 
Personal Information Collection Statement (PICS)
"Apps Developers have to provide mobile device users with a PICS on or before collecting their personal data. They should communicate to the mobile device users under what circumstances will their personal data be collected, accessed or shared and for what purposes. This notice should be presented to mobile device users clearly before they confirm installing the mobile apps." (Source: p. 3)
Removal Commitment
"Account information (including uploaded or shared information) of a mobile device user should be completely removed upon the user’s request or upon account termination unless there is legal or regulatory reason not to do so. Apps Developers should make this account removal function easily accessible." (Source: p. 4)
Privacy Policy Statement (PPS) 
"Apps Developers should prepare a PPS to outline their policies and practices in relation to personal data. Technical terms and elusive language should be avoided in the PPS. It should be easily readable and easily understandable, and in appropriate length. Its location on the mobile apps should be prominent. Its availability also on the businesses’ normal websites is recommended." (Source: p. 5)
Contact Details for Making Data Access and Correction Requests 
"Apps Developers should make available their contact details (including name or post title, and address) in the mobile apps to facilitate mobile device users to make data access and correction requests. They should also have policies and procedures in place to ensure that a request is complied with or refused (as the case may be) within 40 days from receiving the request. Please refer to the Guidance on the Proper Handling of Data Access Request and Charging of Data Access Request Fee by Data Users published by the Commissioner." (Source: p. 6)
Dans la brochure Protect Privacy by Smart Use of Smartphones, l'OPCPD rappelle comment protéger son téléphone intelligent et sécuriser les données qui y sont stockées, comment utiliser en toute sécurité les applications mobiles et limiter la géolocalisation.  

12 juin 2012

Canada et Luxembourg: la valse des rapports annuels

La fin du printemps annonce la valse des rapports annuels. À cette occasion, les autorités de protection des renseignements personnels présentent leurs activités réalisées durant l'année et, parfois mettent l'accent sur un thème en particulier. Ainsi,

- la protection de la vie privée des jeunes est à l'honneur dans le rapport du Commissariat à la protection de la vie privée (CPVP) du Canada. 
Le CPVP revient sur le fait qu'"on dit souvent que les jeunes de l'ère numérique ne se soucient guère de protéger leur vie privé. C'est faux" (p. 20) ... comme le démontrent, entre autres, certaines études ou encore les conférences données dans les école.

Toutefois, il rappelle que "les jeunes ont tendance à croire que leur espace en ligne est privé et que seuls leurs amis en verront le contenu" (p. 20), que "les adolescents qui grandissent dans un monde en ligne font l'objet d'une surveillance et d'une analyse sans précédent" (p. 20) ou encore que "les enfants et les jeunes font face à des dangers particuliers en matière de protection de la vie privée parce qu'ils n'ont pas la connaissance ni l'expérience voulues pour bien évaluer les risques et prendre les mesures qui s'imposent pour y faire échec" (p. 20).

Et, il insiste sur le fait que "si les enfants sont élevés dans un contexte de surveillance qui fait fi de la vie privée, ils risquent de n'accorder à celle-ci aucune importance. Ces enfants pourraient également ne pas apprendre comment établir leurs propres limites en matière de protection de la vie privée et être moins disposés à respecter les limites d'autrui" (p. 21). En effet, "la surveillance excessive des enfants que l'on réalise sans fixer des limites appropriées ou fournir des explications adéquates peut avoir un effet sur: (1) l'autonomie et le développement social, (2) la confiance, la peur et la capacité d'évaluer les risques, (3) les capacités numériques et, (4) la compréhension de la notion de vie privée" (p. 30 et 31). 

Dés lors, pour favoriser la sensibilisation des jeunes aux enjeux des environnements électroniques, le CPVP a développé des trousses pédagogiques pour les 12-13 ans et les 14-16 ans, une vidéo et des outils pour les parents et les enseignants. 

Il a également réalisé des enquêtes concernant le traitement des renseignements personnels sur certains sites Web (p. 22- 28) ou encore l'utilisation de caméras de surveillance dans garderies (p. 28-29).  
- la vigilance demeure une priorité pour la Commissaire à l'information et à la protection de la vie privée (CIPVP) de l'Ontario.
Selon le CIPVP, la vigilance s'explique au regard du traitement des mesures de caractéristiques corporelles (ou biométrie) que sont le visage, les empreintes digitales, l'iris ... mais aussi au regard de la conception et de la configuration des appareils mobiles (p. 8-10). 

Elle s'explique également par rapport à plusieurs projets de lois fédéraux, plus particulièrement ceux relatifs à l'accès légal visant "à conférer à la police des pouvoirs considérablement accrus leur permettant de retracer des renseignements sur des particuliers pouvant être identifiés au moyen des technologies de communications que nous employons tous les jours: Internet, téléphones intelligents et autres appareils mobiles, parfois sans mandat ni autorisation judiciaire. [de tels sorte qu'] il est très trompeurs de prétendre que de tels projets de loi portent sur l'"accès légal" ou qu'ils visent à protéger les enfants. Ces pouvoirs élargis représentent beaucoup plus: un régime de surveillance intégrée" (p. 6). Cette vigilance face à de tels projets est également mise de l'avant par le CPVP du Canada. 

Elle s'explique aussi par le fait de s'assurer de l'application des principes 
  • de protection intégrée de la vie privée (Privacy by Design - PbD) ce qui revient au directeur général de la protection de la vie privée au sein des organisations dont le rôle va croissant ... ce qui "témoigne de l'importance stratégique de bien gérer l'information et de la demande dont font l'objet ces spécialistes en raison de leur compétences. La gestion de la protection de la vie privée en tant que discipline distincte est en voie d'être normalisée et professionnalisée, et il y a actuellement une pénurie d'ingénieurs et d'architectes en protection de la vie privée qualifiés" ... c'est pourquoi le CIPVP a "décidé de désigner 2011 l'"année de l'ingénieur" (p. 7). 
  • d'accès à l'information intégré (Access by Design - AbD) qui "va beaucoup plus loin que la simple divulgation systématique" ... cela "appelle le gouvernement à être plus réceptif et efficace, et à bâtir des rapports fondés sur la collaboration avec les citoyens, le secteur privé et d'autres institutions publiques. [En effet] la nature tentaculaire du Web et des technologies connexes a fait croître considérablement la demande de renseignements détenus par le gouvernement au sein du public, donnant une nouvelle dimension à la participation civique et permettant un apport croissant des citoyens à l'élaboration des politiques et à la prestation des services" (p. 11) ... ce qui n'est pas sans faire écho au concept de données ouvertes (p. 12).
Cette préoccupation quant à l'application des principes de PbD et de AbD se retrouve également au Luxembourg (p. 61)
- la notification des failles de sécurité constitue un temps fort pour la Commission national pour la protection des données (CNPD) au Luxembourg. 
En effet, depuis le 1er septembre 2011, "les fournisseurs de services de communications électroniques accessibles au public, comme les entreprises de téléphonie fixe ou mobile ou les fournisseurs d'accès à Internet, doivent avertir immédiatement la [CNPD] en cas de survenance d'une violation de la sécurité et de la confidentialité de données à caractère personnel et d'informer de surcroît leurs abonnés dès lors que l'incident constaté est susceptible d'affecter défavorablement le niveau de la protection de leur vie privée et des données les concernant" (p. 51).
Par ailleurs, ces rapports mettent également de l'avant les enjeux inhérents, par exemple, à l'informatisation du système de santé, à la constitution de base de données à caractère personnel des élèves, à l'infonuagique, à la publicité comportementale ou encore à la réforme du cadre légal européen sur la protection des données.


Pour plus de détails: 

15 mai 2011

Ontario: la protection intégrée de la vie privée et ses applications

La Commissaire à l'information et à la protection de la vie privée (CIPVP) de l'Ontario, Ann Cavoukian, insiste, depuis quelques années, sur la nécessité d'intégrer la protection de la vie privée aux projets faisant appellent aux technologies de l'information et de la communication (TIC), et ce dès leur conception. 

Elle parle alors de Privacy by Design (PbD) ou de protection intégrée de la vie privée, concept qui a fait l'objet d'une résolution lors de la 32° Conférence internationale des commissaires à la protection des données et de la vie privée. 
Ainsi, comme relevé dans cette résolution, au regard des progrès technologiques et du fait que "les politiques et règlements actuels ne parviennent pas à eux seuls à assurer la pleine protection de la vie privée", il est alors "nécessaire d'intégrer la protection de la vie privée dans la conception, le fonctionnement et la gestion des TIC et des systèmes connexes pendant toute la période de conservation des renseignements afin de protéger pleinement la vie privée".

Ce concept repose sur les sept principes fondamentaux suivants: 
  1. Prendre des mesures proactives et non réactives, des mesures préventives et non correctives
  2. Assurer la protection implicite de la vie privée
  3. Intégrer la protection de la vie privée dans la conception des systèmes et des pratiques
  4. Assurer une fonctionnalité intégrale selon le paradigme à somme positive et non à somme nulle
  5. Assurer la sécurité de bout en bout, pendant toue la période de conservation des renseignements 
  6. Assurer la visibilité et la transparence
  7. Respecter la vie privée des utilisateurs  
(Source: Ann CAVOUKIAN, "La protection intégrée de la vie privée - Les sept principes fondamentaux", Août 2009 (modifié Janvier 2011)).
Partant le CIPVP a produit un certain nombre de document prenant en considération ce concept. Il en va ainsi notamment des documents suivants:
"Sommaire: Ce document de réflexion porte sur un aspect particulier de la publicité ciblée en ligne, c’est-à-dire la géolocalisation précise par IP et le rôle éventuel des fournisseurs d’accès Internet dans le modèle de service de publicité. Plus précisément, nous décrivons le travail de la société ontarienne Bering Media, Inc. Cette société a relevé les questions relatives à la protection de la vie privée que soulèvent les applications actuelles du géociblage (publicité ciblée en ligne fondée sur l’endroit où se trouve l’utilisateur) en vue de repenser cette technique afin d’en améliorer la fonctionnalité tout en protégeant mieux la vie privée selon une démarche à somme positive et non à somme nulle. Nous ne prétendons pas qu’il s’agisse du seul modèle de publicité ciblée ou de géolocalisation par IP qui permette de protéger la vie privée, mais nous le présentons comme un exemple des solutions qu’il est possible d’élaborer en faisant preuve d’innovation et en s’appuyant sur la protection intégrée de la vie privée." (Source: CIPVP, http://www.ipc.on.ca/french/resources/discussion-papers/discussion-papers-summary/default.aspx?id=985)
"Summary: Tracking individuals online for marketing and other purposes has become a contentious public policy issue for consumers, regulators and advertisers. The stakes are high, and the technologies complex, but by applying Privacy by Design principles early and systematically, privacy, consumer trust, personalization, innovation and economic benefits may all be achieved. This is positive-sum thinking at its best. Just as ubiquitous and economically dynamic — but far less contentious — is personalized “offline” display advertising to consumers in the “real world.” This paper describes innovative digital signage technology, developed in Ontario, that embraces Privacy by Design principles by providing customized content to consumers without identifying them. It is a model approach and solution that offers important illustrative lessons for the online industry." (Source: CIPVP, http://www.ipc.on.ca/english/About-Us/Whats-New/Whats-New-Summary/?id=204)
Il convient également de noter que ce concept est repris entre autres par la Federal Trade Commission (FTC) dans Protecting Consumer in an Era of Rapid Change - A Proposed Framework for Business and Policimakers publié en décembre 2010, et la FTC l'a rappelé, le 10 mai 2011, lors d'une comparution au sujet des applications mobiles devant l'US Senate Committee on the Judiciary, Subcommitte for Privacy, Technology and the Law.