Affichage des articles dont le libellé est Politique de confidentialité. Afficher tous les articles
Affichage des articles dont le libellé est Politique de confidentialité. Afficher tous les articles

13 septembre 2014

GPEN: résultats de l'action commune visant les politiques de confidentialité (2014)

[Publié le 13/09/2014 - Mis à jour le 16/09/2014]

En mai dernier, plusieurs autorités de protection des données personnelles ont participé à la deuxième édition du ratissage d'internet visant à examiner les politiques de confidentialité de plusieurs applications mobiles. 

Plusieurs autorités participantes viennent de publier leurs résultats: 
Rappelons que ce ratissage est une initiative du Global Privacy Enforcement Network (GPEN) qui "a pour objet d’inciter les organisations à se conformer aux lois en matière de protection de la vie privée et à accroître la collaboration entre les autorités chargées de l’application de ces lois. Ce n’était pas une enquête et elle ne visait pas non plus à cerner de façon concluante des problèmes de conformité ou des infractions à la loi. Les préoccupations soulevées lors du ratissage donneront lieu à des mesures de suivi, comme une sensibilisation des organisations, une analyse approfondie des dispositions de protection des renseignements personnels associées aux applications et des mesures d’exécution de la loi" (Source: CPVPC, Communiqué du 10/09/2014).

24 août 2014

CPVPC: rapport annuel 2013 (transparence et confiance)

Le Commissariat à la protection de la vie privée du Canada (CPVPC) vient de publier son rapport annuel 2013 portant sur la mise en œuvre de la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDÉ). 

Dans ce rapport, le CPVPC insiste sur "la nécessité de tenir un débat constructif sur une transparence et une responsabilisation accrue de la part de tous les intervenants" (p. 2) pour faire face, non seulement, aux défis "liés aux nouvelles technologies et aux technologies naissantes, par exemple les logiciels de reconnaissance facile, les accessoires intelligents, l'infonuagique, la publicité comportementale en ligne, les téléphones intelligents toujours allumés, la technologie géospatiale, l'analytique avancées, les véhicules aériens sans pilote (ou drones) et le profilage génétique" (p. 2), mais aussi, au fait que "de plus en plus, on constate que les renseignements personnels recueillis à l'origine par le secteur privé peuvent également se retrouver entre les mains d'organismes du secteur public chargées de l'application de la loi et de la sécurité nationale" (p. 2). 

Plusieurs éléments illustrent le fait que "la transparence [est] essentielle pour obtenir la confiance des consommateurs en ligne" (p. 23), dont notamment le fait que les entreprises doivent adopter des politiques de confidentialité qui "doivent être affichées bien en évidence et être accessibles, claires et utiles" (p. 24 + résultat ratissage d'Internet mené avec le GPEN (p. 25 et s.) (billet) + mon guide). 

Cet effort de transparence "responsabilise davantage l'entreprise à l'égard de ses clients" étant entendu que "les clients commenceront aussi à favoriser les entreprises auxquelles ils ont le plus confiance" et "si les gens ne sont pas convaincus que leurs renseignements personnels sont protégés et respectés comme il se doit, ils transporteront tout simplement leurs pénates dans une autre entreprise du vaste univers en ligne" (p. 29 + un de mes articles).

Par ailleurs, le CPVPC revient sur différentes actions menées en 2013, par exemple les enquêtes auprès de Google (p. 12) et d'Apple (p. 14 et 24); les publications mettant en lumière les enjeux inhérents à la reconnaissance faciale, aux accessoires intelligents, aux adresses IP (p. 10 et s.); les collaborations avec différents partenaires (p. 15 et s.).

Et, le CPVPC rappelle aussi l'importance de moderniser la LPRPDÉ afin que celle-ci contienne "des mesures incitatives propres à encourager les organisations à se conformer à la loi. Par exemple, de telles mesures encourageraient plus d'organisation à intégrer d'emblée des protections de la vie privée dans leurs produits et services, au lieu d'attendre que des problèmes se manifestent plus tard, soit une fois ces produits et services sur le marché. Des exigences plus rigoureuses en matière de reddition de comptes et de transparence, appuyés par un régime adéquat d'application de la loi, feraient en sorte que les renseignements personnels des Canadiennes et des Canadiens soient dûment protégés dans l'environnement mondialisé d'aujourd'hui. [Et faire en sorte de] rendre obligatoire le signalement des atteintes à la sécurité des données [et doter les] autorités chargées de protéger la vie privée, les outils de gouvernance, les ressources et l'expertise technique dont elles ont besoin pour exercer leurs pouvoirs avec efficacité" (p. 21 et s.).


Pour plus de détails: 

25 mars 2014

CPVPC: rapport d'enquête sur la perte d'un disque dur à EDSC (anciennement RHDCC)

En janvier 2013, le ministère des Ressources humaines et Développement des compétences (RHDCC), maintenant Emploi et Développement social Canada (EDSC), avait révélé avoir perdu un disque dur externe contenant des renseignements personnels au sujet de 583 000 personnes ayant contractés un prêt d'études. Le Commissariat à la protection de la vie privée du Canada (CPVPC) avait alors ouvert une enquête afin de déterminer s'il y a eu ou non atteinte à la Loi sur la protection des renseignements personnels. (billet)

Le CPVPC vient de publier son rapport d'enquête et on peut lire dans le communiqué que: 
"À la suite de la disparition d’un disque dur portatif contenant les renseignements personnels de 583 000 bénéficiaires de prêts d’études, une enquête souligne la nécessité de s’assurer que les politiques officielles sur la vie privée et la sécurité ne sont pas que des mots sur papier.
Une enquête du Commissariat à la protection de la vie privée du Canada a été réalisée après qu’Emploi et Développement social Canada (EDSC), anciennement Ressources humaines et Développement des compétences Canada, a déclaré la perte d’un disque dur.
Un rapport d’enquête déposé au Parlement aujourd’hui expose en détail comment le disque dur était laissé sans protection pendant de longues périodes, n’était pas protégé par un mot de passe et contenait des renseignements personnels non cryptés. De plus, les employés qui manipulaient le disque dur n’étaient pas au courant de la nature délicate des renseignements qu’il contenait.
Selon le rapport, l’écart entre les politiques et les pratiques d’EDSC a entraîné des faiblesses en ce qui a trait aux mesures de contrôle de l’information, aux mesures de contrôle de la sécurité physique et, surtout, à la sensibilisation des employés aux politiques et aux méthodes du Ministère.
« Cet incident devrait servir d’exemple pour toutes les organisations, a indiqué Chantal Bernier, commissaire à la protection de la vie privée par intérim. Mettre les politiques sur papier n’est pas suffisant pour assurer la protection des renseignements personnels. Les politiques doivent être mises en pratique chaque jour et surveillées régulièrement.
Nous sommes heureux qu’EDSC ait accepté toutes nos recommandations et qu’il ait commencé à prendre les mesures nécessaires pour les mettre en œuvre. Nous espérons que cette enquête incitera d’autres ministères fédéraux et des organisations du secteur privé à passer en revue leurs propres politiques et pratiques en matière de protection des renseignements personnels. »
Le Commissariat a entamé son enquête en janvier 2013, après qu’EDSC a signalé qu’un disque dur contenant un nombre considérable de renseignements personnels était disparu depuis deux mois.
Malgré tous ses efforts, le Ministère n’a pas réussi à retrouver le disque dur et il n’a pas pu déterminer si la perte était attribuable à une erreur humaine ou à un geste délibéré visant à nuire.
Le personnel du Programme canadien de prêts aux étudiants d’EDSC a utilisé le disque dur d’une capacité d’un téraoctet du Ministère pour effectuer une sauvegarde des renseignements relatifs au Programme qui étaient stockés dans l’ordinateur central en vue de leur transfert entre les disques durs du réseau.
Le disque dur contenait le numéro d’assurance sociale, le nom, la date de naissance, l’adresse personnelle et le numéro de téléphone, ainsi que le montant et le solde des prêts, de 583 000 bénéficiaires du Programme canadien de prêts aux étudiants. Il contenait aussi le sexe, la langue et l’état civil de certains bénéficiaires.
En raison de pratiques ministérielles défaillantes, EDSC n’a pas été en mesure de déterminer de façon définitive quels renseignements se trouvaient sur le disque dur portatif ou à quand remontait leur dernière mise à jour.
Néanmoins, EDSC affirme que rien n’indique jusqu’à maintenant que les renseignements personnels susceptibles d’être contenus sur le disque dur aient été consultés ou utilisés à des fins frauduleuses.
Selon l’enquête, les employés d'EDSC ont enfreint certains articles de la Loi sur la protection des renseignements personnels — la loi fédérale sur la protection de la vie privée qui s’applique au secteur public — portant sur l’utilisation, la communication et la destruction des renseignements personnels.
EDSC a accepté les 10 recommandations formulées par le Commissariat et a déjà fait d’importants progrès quant à la mise en œuvre de certaines d’entre elles, notamment :
  • Restreindre grandement l’utilisation de dispositifs de stockage portatifs et installer un logiciel sur les ordinateurs de bureau qui empêche l’utilisation de tels dispositifs sans autorisation;
  • Examiner périodiquement les dispositifs de stockage portatifs pour s’assurer qu’ils sont utilisés uniquement aux fins autorisées;
  • Passer en revue tous les fonds de documents, éliminer les documents temporaires et classifier les documents qui restent au niveau de sécurité approprié;
  • Adopter une nouvelle stratégie d’apprentissage intégrée portant sur la protection des renseignements personnels et prévoir la participation obligatoire de tous les employés et l’administration obligatoire d’un test tous les deux ans.
Le Commissariat à la protection de la vie privée du Canada fera un suivi dans un an pour s’assurer qu'EDSC a réalisé des progrès quant à la mise en œuvre des recommandations formulées.
« Pour atténuer efficacement les risques liés à la protection des renseignements personnels, il doit exister une synergie entre les mesures de contrôle de la sécurité et les mesures de contrôle relatives à la protection des renseignements personnels. La mise en œuvre de telles mesures de contrôle aidera EDSC, et l’ensemble des organisations, à protéger adéquatement les renseignements personnels que les Canadiennes et les Canadiens leur confient », a déclaré la commissaire par intérim, Chantal Bernier. Afin de mieux traiter les questions plus vastes d’ordre systémique, nous menons présentement une vérification de l’utilisation de dispositifs de stockage portatifs par des institutions fédérales sélectionnées, et nous venons de rendre publics de nouveaux conseils à l’intention des organisations sur le sujet. »
(Source: CPVPC, Communiqué, 25 mars 2014 - nos soulignements)
À suivre donc ... 

Pour aller plus loin, 

8 février 2014

Conseil d'État: rejet de la requête de Google contre la décision de la CNIL (politique de confidentialité)

Le Conseil d'État (plus haut tribunal de l'ordre administratif français) a rejeté, le 7 février 2014, la requête en suspension d'exécution de Google (billet) contre la décision de la Commission nationale de l'informatique et des libertés (CNIL) (billet) ordonnant à l'entreprise de publier sur son site le communiqué suivant:
"Communiqué: la formation restreinte de la Commission nationale de l'informatique et des libertés a condamné la société Google a 150 000 euros d'amende pour manquements aux règles de protection des données personnelles consacrées par la loi "informatique et libertés". Décision accessible à l'adresse suivante: http://www.cnil.fr/linstitution/missions/sanctionner/Google/"."
(Source: CNIL, Délibération n°2013-420, p. 28) 
L'ordonnance de rejet du juge des référés est notamment fondée sur les considérants suivants : 
"5. Considérant que la société requérante soutient que la publication ordonnée par la CNIL, sur la page d’accueil google.fr, utilisée par de très nombreux internautes, porterait une atteinte irréversible à sa réputation, de sorte que, alors même que le juge du fond ferait droit à sa demande d’annulation, le préjudice subi ne pourrait être réparé ; que, toutefois, la société, à laquelle il est d’ailleurs loisible, comme le relève la CNIL, de faire connaître aux utilisateurs de ses services, à l’occasion de la publication prescrite par la Commission, son désaccord avec les  griefs retenus et sa décision de demander au Conseil d’Etat, statuant au contentieux d’annuler la sanction dont elle fait l’objet et qui sera en mesure, en cas de modification ou d’annulation de cette sanction, d’en informer pleinement les utilisateurs d’internet, n’apporte aucun élément de nature à établir qu’un tel préjudice irréparable pourrait résulter de l’atteinte qui, selon elle, serait portée à sa réputation ;
6. Considérant, par ailleurs, que la société ne saurait soutenir et n’allègue d’ailleurs pas qu’une atteinte grave et immédiate pourrait être portée, par la sanction dont la suspension est demandée, à la poursuite même de son activité ou à ses intérêts financiers et patrimoniaux ou encore à un intérêt public ;
7. Considérant qu’il résulte de ce qui précède que la condition d’urgence posée par les dispositions de l’article L. 521-1 du code de justice administrative ne peut être regardée comme remplie ; qu’ainsi, sans qu’il soit besoin d’examiner si l’un au moins des moyens soulevés par la société est de nature à créer, en l’état de l’instruction, un doute sérieux sur la légalité de la sanction complémentaire litigieuse, la demande de la société Google Inc. tendant à ce que soit ordonnée la suspension de son exécution doit être rejetée ; "
(Source: Conseil d'État, Ordonnance n°374595, 7 février 2014)(nos soulignés)
On peut dès lors, et ce pour 48 heures à partir du 8 février 2014, voir le communiqué mentionné précédemment sur la page d'accueil de google.fr. 

Il convient de mentionner, comme le rappelle la CNIL que 
"cette décision ne préjuge pas du recours au fond qui demeure par ailleurs pendant devant le Conseil d'État"  
(Source: CNIL, Actualité, 7 février 2014)
À suivre donc ...

Pour aller plus loin, voir notamment: 

25 janvier 2014

CPVPC: Google et la publicité ciblée

Le Commissariat à la protection de la vie privée du Canada (CPVPC) vient de publier un rapport d'enquête [2014-001] mettant l'accent sur les enjeux de la publicité comportementale en ligne (PCL). 

En effet, à la suite d'une plainte, le CPVPC a procédé à une analyse technique du service de publicité de Google: 
"le plaignant alléguait que, depuis qu'il avait fait des recherches en ligne sur des appareils médicaux permettant de traiter l'apnée du sommeil [en particulier sur un appareil de ventilation spontanée en pression positive continue (VSPPC) utilisé pendant le sommeil], divers sites Web affichant des annonces provenant du service AdSense de Google lui présentaient souvent des publicités pour des appareils de VSPPC" [par. 2] et ce sans son consentement.
Dans le cadre de son enquête, le CPVPC a effectué une recherche sur les VSPPC dans Google, a visité "les 20 à 40 premiers sites qui apparaissaient dans les résultats de recherche" [par. 10]. Il a "ensuite visité neuf sites différents (sites d'essais) qui n'avaient aucun lien avec les appareils de VSPPC ou l'apnée du sommeil (p. ex. sites de nouvelles, de météo ou de renseignements de référence). Ces sites affichaient les publicités de Google" [par. 11]. Et, "afin d'évaluer la persistance des publicités, les ordinateurs utilisés pour la réalisation des tests ont été redémarrés à maintes reprises pendant plusieurs jours, et les test reprenaient là où le Commissariat les avait laissé. Les publicités ont continué d'apparaître [...]" [par. 12]. 
Le CPVPC a également pris connaissance de la politique de confidentialité de Google qui indique notamment que "lorsque nous vous proposons des annonces personnalisées, nous n'associons aucun témoin ni identifiant anonyme à des données sensibles, comme la race, la religion, l'orientation sexuelle ou l'état de santé" [par. 25]. 

Aux termes de son enquête préliminaire, le CPVPC est d'avis que "la diffusion par Google de publicités qui suivent une personne au cours de ses activités en ligne constitue de la PCL" [par. 23] et "comme les publicités diffusées par Google dans le cas présent étaient sélectionnées en fonction d'un intérêt personnel lié à la santé, on peut dire que Google diffuse des annonces personnalisées liées à des données sensibles, en l'occurrence la santé. Nous estimons que cette pratique n'est pas en concordance avec la politique de confidentialité de Google, telle qu'elle est actuellement" [par. 26]. Partant, le CPVPC précise que "pour la collecte ou l'utilisation des renseignements personnels sensibles du plaignant sur son état de santé en vue de lui présenter des annonces personnalisées en fonction de son comportement en ligne, le consentement implicite n'est pas suffisant; il faut obtenir son consentement explicite. Comme Google n'a pas cherché à obtenir le consentement explicite dans les circonstances, nous croyons que, dans ce contexte, Google a dérogé aux principes 4.3  et 4.3.6 de la [de l'Annexe 1 de la Loi sur la protection des renseignements personnels et les documents électroniques]" [par. 28 et 29].

Le CPVPC a fait parvenir son rapport d'enquête préliminaire à Google. Des discussions ont eu lieu notamment sur les différents services de publicités offerts par Google dont le marketing de relance; sur le fait que l'entreprise "exige de tous les annonceurs qui utilisent [ses plateformes] qu'ils se plient à certaines politiques interdisant toute forme de publicité axée sur les intérêts correspondant aux catégories sensibles, y compris l'utilisation de listes d'utilisateurs fondées sur des renseignements sur l'état de santé ou à caractère médical" [par. 36] ou encore sur la surveillance et la prévention de l'entreprise quant à "l'utilisation abusive de son système publicitaire" [par. 44]. 

À la suite de ces discussions, le CPVPC considère que "cet écosystème de publicité en ligne est complexe et semble difficile à régir étant donné que certains protagonistes sont malintentionnés et que la surveillance requise est d'une envergure démesurée (des milliards de publicités sont soumises à Google chaque année)" [par. 43]. Il est donc recommandé à Google de "concevoir un système plus officiel et plus rigoureux pour examiner les publicités et pour intervenir en cas de non-conformité" [par. 46]. 

Google s'étant engagé à prendre des mesures correctives d'ici juin 2014. Le CPVPC considère donc que "la plainte est fondée et conditionnellement résolue" [par. 48]. 
"Google s'est engagé à: 
- fournir davantage de renseignements aux annonceurs qui créent des campagnes de marketing de relance; 
- accroître ses efforts de surveillance des campagnes de marketing de relance afin de repérer toute atteinte potentielle à sa politique; 
- offrir une formation plus approfondie à son personnel sur la suite à donner aux atteintes potentielles à sa politique; et
- mettre à niveau son système d'examen automatisé"
(Source: CPVPC, Rapport 2014-001, par. 47 et Communiqué du 15 janvier 2014)
À suivre donc ...

Pour aller plus loin,

15 janvier 2014

Google: recours en annulation et en référé devant le Conseil d'État contre la décision de la CNIL (politique de confidentialité)

On peut lire dans la presse que Google a saisi le Conseil d'état, soit le plus haut tribunal de l'ordre administratif français, afin d'annuler la décision 2013-420 de la Commission nationale de l'informatique et des libertés relative à la politique de confidentialité de l'entreprise entrée en vigueur le 1er mars 2012 (billet). 

Par cette décision, la CNIL prononce 
"à l'encontre de la société Google Inc. une sanction pécuniaire de 150 000 € (cent cinquante mille euros)" 
et ordonne à la société de 
"publier à sa charge sur son service de communication au public en ligne accessible à l'adresse https://www.google.fr, le texte suivant: 
"Communiqué: la formation restreinte de la Commission nationale de l'informatique et des libertés a condamné la société Google a 150 000 euros d'amende pour manquements aux règles de protection des données personnelles consacrées par la loi "informatique et libertés". Décision accessible à l'adresse suivante: http://www.cnil.fr/linstitution/missions/sanctionner/Google/"."
(Source: Décision 2013-420, p. 28)
On apprend également que le recours de Google s'accompagne d'un référé-suspension qui 
"permet d’obtenir la suspension de l’exécution d’une décision administrative (par exemple un permis de construire, un refus de titre de séjour…). La mesure de suspension prononcée par le juge des référés est provisoire. Elle cesse de produire son effet dès que le juge s’est prononcé sur la demande d’annulation. Le juge des référés se prononce dans un délai variant de 48 heures à un mois ou plus en fonction de l’urgence."
À suivre donc ...

Pour aller plus loin, 

11 janvier 2014

CNIL: amende de 150 000 euros à l'encontre de Google en ce qui concerne sa politique de confidentialité

[Publié le 11/01/2014 - Modifié le 13/01/2014] 

À l'instar des autorités néerlandaise et espagnole (billet), la Commission nationale de l'informatique et des libertés (CNIL) vient de prononcer une sanction pécuniaire à l'encontre de la société Google pour contravention à la Loi Informatique et Libertés en ce qui concerne la politique de confidentialité de l'entreprise entrée en vigueur le 1er mars 2012. 

Google n'ayant pas donné suite à la mise en demeure qui lui avait été notifiée au mois de juin 2013 (billet), la CNIL a alors désigné un rapporteur aux fins d'engager une procédure formelle de sanction en septembre 2013 (billet). 
Et c'est "au vu du rapport et des éléments de l'instruction, des écritures de la société et des observations orales ayant été formulées à l'audience [tenue le 19 décembre 2013 que] la formation restreinte a adopté [la délibération n°2013-420 prononçant une sanction pécuniaire à l'encontre de Google]" le 3 janvier 2014. (Source: CNIL, Délibération n°2013-420, p. 4)

Considérant que la politique de confidentialité ne répondait pas aux exigences de la Loi Informatique et libertés en matière 
- d'information préalable: art. 32-I Loi. [complément ajouté le 13/01] Sur ce point, la CNIL considère que: 
"la validité du choix de la société quant à la fourniture d'une information par "strate", c'est-à-dire dans un texte global auquel sont rattachées des informations supplémentaires, plus détaillées, délivrées sur des supports tiers, n'est pas contestable. 
Cependant (...) la délivrance de cette information par "strate" doit dissocier deux niveaux d'information: d'une part, les informations de premier niveau, qui sont les plus importantes à connaître pour les personnes; d'autre part, des informations qui ne présentent vraisemblablement d'intérêt qu'en seconde intention. Ces informations doivent être formulées en un langage simple, direct et sans ambiguïté. 
Parmi les informations essentielles de premier niveau figurent, outre l'identité du responsable de traitement, les finalités du traitement et toute information supplémentaire nécessaire afin de garantir un traitement loyal de l'information vis-à-vis des personnes concernées. (...) 
La précision et la clarté de l'information communiquée aux personne concernées sont essentielles pour leur permettre de comprendre les conditions dans lesquelles leurs données sont collectées et traitées, ainsi que, le cas échéant, d'exercer effectivement les droits qui leur sont reconnus par la loi: droit d'opposition (article 38), droit d'accès (article 39), droit de rectification ou d'effacement (article 40) (...). 
[En l'espèce, l'information de premier niveau est générale et] ne permet pas à l'utilisateur, authentifié ou non, de prendre conscience des finalités réelles, et par conséquent de l'ampleur de la collecte des données le concernant. Par conséquent, elle ne lui permet pas davantage de mesurer l'intérêt que peut revêtir, pour lui, tant la recherche d'informations complémentaires quant à la manière dont ses données sont traitées et/ou combinées que l'exercice de ses droits, afin de maîtriser l'usage de ses données. 
Ainsi, faute de définir des finalités déterminées et explicites pour l'ensemble des traitements qu'elle met en œuvre au sens de l'article 6-1°, la société ne respecte pas l'obligation qui lui incombe d'informer ses utilisateurs des finalités des traitements opérés sur leurs données.
En outre, au delà de ce déficit substantiel de l'information de "premier niveau", il s'avère difficile pour l'utilisateur de comprendre l'utilisation qui sera faite de ses données dans le cadre d'un service précis et d'ajuster ses choix en conséquence. 
Au contraire, pour parvenir jusqu'à ce niveau d'information, l'utilisateur devra consulter des rubriques diverses, dont les intitulés ne permettent pas une navigation fluide. (...) 
La société ne s'est donc pas conformée aux termes de la mise en demeure sur ce point."
(Source: Délibération n°2013-420, pp. 12-15) 
- de consentement, notamment en ce qui concerne le dépôt et la lecture de cookies: art. 32-II Loi et Délibération n°2013-420, pp. 15-20, 
- de durée de conservation: art. 6-5°) Loi et Délibération n°2013-420, pp. 20-22 
- de combinaison des données: art. 7 Loi et Délibération n°2013-420, pp. 22-27, 
la formation restreinte de la CNIL a, conformément à l'art. 45-I de la Loi, prononcé 
"à l'encontre de la société Google Inc. une sanction pécuniaire de 150 000 € (cent cinquante mille euros).
Elle décide également de rendre cette décision publique sur le site de la CNIL. 
Elle ordonne par ailleurs à la société de publier à sa charge sur son service de communication au public en ligne accessible à l'adresse https://www.google.fr, le texte suivant: 
"Communiqué: la formation restreinte de la Commission nationale de l'informatique et des libertés a condamné la société Google a 150 000 euros d'amende pour manquements aux règles de protection des données personnelles consacrées par la loi "informatique et libertés". Décision accessible à l'adresse suivante: http://www.cnil.fr/linstitution/missions/sanctionner/Google/"."
(Source: CNIL, Délibération n°2013-420, p. 28)
Il est à noter que Google a deux mois pour contester la décision de la CNIL. 

À suivre donc ...  

Pour aller plus loin, voir notamment: 

31 décembre 2013

Espagne: amende à l'encontre de Google en ce qui concerne sa politique de confidentialité

Le 19 décembre 2013, l'Agence espagnole de protection des données (AEPD) a rendu ses conclusions dans le cadre de la procédure de sanction ouverte en juin dernier (communiqué [en anglais] et billet) contre Google pour violation des principes énoncés dans la Ley Organica de Proteccion de Datos (LOPD - en espagnol / en anglais) quant à la politique de confidentialité de l'entreprise entrée en vigueur le 1er mars 2012. 

Ainsi, l'AEPD dans sa Resolución R/02892/2013 [en espagnol] condamne Google à une amende totalisant 900 000 euros pour violation: 
- de l'article 6.1 de la LOPD selon lequel le traitement des données personnelles exige le consentement de la personne concernée. Or, 
"AEPD’s inspection has demonstrated that Google collects personal information through nearly a hundred of services and products offered in Spain, in many cases not providing adequate information about what data is collected, what data is used for what purposes and without obtaining a valid consent of the data subjects. For example, Google does not inform clearly to users of Gmail that the content of mails and attached files is filtered with the aim to insert tailored advertising. Where Google does inform it uses vague terminology, with generic and unclear expressions that prevent users from knowing what they really mean [...] The result of that approach is an indeterminate and unclear Privacy Policy. The lack of adequate information, particularly about the specific purposes justifying the processing of data, renders meaningless a consent that in order to be valid should be specific and informed." 
- de l'article 4.5 de la LOPD relatif à la suppression des données personnelles lorsque celles-ci ne sont plus nécessaires ou utiles aux finalités pour lesquelles elles ont été collectées. Or, selon l'AEPD
"Contrary to the provisions of Spanish law, Google stores and maintains data for periods of time indeterminate or unjustified, thereby contravening the legal mandate to cancel data when it ceases to be necessary for the purpose which determined its collection. The conservation of the data indefinitely, beyond the requirements arising from the purposes alleged at the time of collection, constitutes unlawful data processing." 
- et des articles 15 et 16 de la LOPD relatifs aux droits d'accès et de rectification des personnes concernées étant entendu que: 
"[...] Google hinders - and in some cases prevents - the exercise of the rights of access, rectification, cancellation and opposition. The procedure that citizens have to follow to exercise their rights or to manage their own personal information requires them to access to an undetermined number of web pages, scattered in several links, that are not available for all types of users and, occasionally, with denominations that do not always refer to its real object. The Company itself recognizes that users must run at least seven different processes, and reserves the right to not respond to requests involving "a disproportionate effort"."  
Partant, en vertu de l'article 44.3 de la LOPD, 
- traiter des données sans le consentement des personnes concernées (par. b));
- conserver des renseignements personnels qui ne sont plus nécessaires ou utiles (par. c)); ou encore 
- entraver ou d'empêcher l'exercice du droit d'accès et de rectification aux personnes concernées (par. e)) 
constituent des infractions graves punissables d'une amende pouvant aller de 40001 à 300 000 euros conformément à l'article 45.2 de la LOPD. Dès lors, compte tenu des critères de l'article 45.4 ou encore du manque de collaboration de la part de Google avec les autorités de protection des données personnelles, l'AEPD a décidé d'imposer une amende de 300 000 euros pour chacune des infractions constatées. 
"Por otra parte, teniendo en consideración los criterios de graduación de las sanciones establecidos en el artículo 45.4, en concreto, el carácter continuado de las infracciones; el volumen masivo de datos personales que recaba y somete a tratamiento; la vinculación de la actividad de la entidad infractora con la realización de tratamientos de datos de carácter personal, puesto que es una empresa que tiene como actividad la prestación de servicios a través de Internet y tiene un constante tratamiento de datos de carácter personal; su volumen de negocio o actividad; que la información personal relativa a los usuarios representa un factor importante en el desarrollo de la actividad empresarial de Google y en la obtención de beneficios, considerando el modelo económico de Google; que las infracciones son el resultado del sistema de recogida y tratamientos de datos diseñado intencionadamente por Google, cuya irregularidad ha sido puesta de manifiesto a la entidad durante toda la fase de investigación, y de la implantación de una política de privacidad deficiente, ineficaz y no ajustada a la normativa, en lo que Google ha mostrado una actitud contumaz desconociendo todos los requerimientos efectuados por las autoridades europeas que han participado en las actuaciones para que dicha política de privacidad no fuese aplicada; así como el perjuicio que dicho sistema causa a la privacidad de los usuarios; procede la imposición de las sanciones establecidas en el artículo 45.2 de la LOPD en su cuantía máxima, es decir, por importe de 300.000 euros (trescientos mil euros) por cada una de las infracciones."
(Source: AEPD, Resolución R/02892/2013, p. 137)
Et, l'AEPD exige que Google adopte, sans délai, des mesures pour se mettre en conformité avec la LOPD et qu'elle en soit avisée (Source: AEPD, Resolución R/02892/2013, p. 139). 

À suivre donc ...

Pour aller plus loin, voir notamment: 

23 octobre 2013

France (PayPal) et Canada (Bell): enquête sur des politiques de confidentialité

Les politiques de confidentialité sont un outil permettant aux organismes publics et aux entreprises d'informer les internautes de leurs engagements en matière de protection des renseignements personnels. Lorsque ces politiques sont modifiées, des questions peuvent se poser notamment quant au consentement, à la collecte de nouveaux renseignements, à la communication de ceux-ci à de nouveaux partenaires ou encore à leur utilisation projetée. Certaines modifications peuvent passer inaperçues, d'autres font l'objet d'enquête par les autorités de contrôles comme dans le cas de Google, de Facebook ou dernièrement de PayPal en France ou de Bell au Canada. 

En ce qui concerne PayPal, un service de paiement en ligne, on peut lire sur le site de la Commission nationale de l'informatique et des libertés que: 
"Les principales modifications du " règlement relatif à la vie privée ", qui s'adresse tant aux e-commerçants qu'aux utilisateurs particuliers, portent sur :
- la collecte par PAYPAL de nouvelles données (exemple : géolocalisation des points de ventes acceptant le paiement Paypal et des utilisateurs connectés, service " Paypal Here ") ;
- l'ajout de nouveaux destinataires des données : transmission de tout ou partie des données collectées à de nouveaux organismes ayant pour activité de lutter contre la fraude ou de procéder à des actions de marketing (publicité ciblée) ;
- la transmission d'un nombre plus important de données à certains destinataires tels que Facebook.
Dans le cas où les utilisateurs refuseraient ces modifications, ils sont invités par PAYPAL à fermer définitivement leur compte (cf. information sur le site internet de PAYPAL : "prochaines mises à jour des règlements"). 
La CNIL a décidé d'opérer un contrôle du service de paiement en ligne PAYPAL, actuellement en cours."
En ce qui concerne Bell, une entreprise de télécommunications, on peut lire sur le site du Commissariat à la protection de la vie privée du Canada que: 
"Le Commissariat à la protection de la vie privée du Canada a reçu des plaintes concernant un avis communiqué par Bell Canada qui soulève des préoccupations relatives au profilage des utilisateurs, à la publicité comportementale en ligne et à la protection des renseignements personnels.  Nous ferons enquête.
L’enquête visera à déterminer si les changements prévus dans la façon dont l’organisation traite les renseignements personnels de ses clients sont conformes à la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE), la loi fédérale qui régit la collecte, l’utilisation et la communication des renseignements personnels dans le cadre d’activités commerciales.
Puisque la commissaire à la protection de la vie privée enquête sur cette question au nom des Canadiens, les membres du public n’ont pas besoin de présenter des plaintes en vue d’une enquête complète.
La commissaire pourra décider de rendre publics les résultats de l’enquête, une fois que celle-ci sera achevée, si elle juge que cela est dans l’intérêt du public.
Le Parlement a conféré au Commissariat le mandat d’agir comme ombudsman et comme gardien du droit à la vie privée au Canada".

À suivre donc ...

29 septembre 2013

Pologne: déclaration et résolutions adoptées lors de la 35° conférence internationale des commissaires à la protection des données et de la vie privée

1. Du 23 au 26 septembre 2013, les commissaires à la protection des données et de la vie privée se sont réunis à Varsovie (Pologne) lors de la 35° Conférence internationale.

2. Cette conférence a été l'occasion pour les commissaires de discuter de différentes problématiques, dont celle inhérente aux applications mobiles. 

Ainsi, faisant écho, entre autres, aux guides et autres avis rendus par la Federal Trade Commission (billets 1 et 2), le Commissariat à la protection de la vie privée du Canada (CPVPC) (billet) ou le Groupe de l'article 29 (billet), les commissaires ont adoptés la Déclaration de Varsovie sur l'"applification" de la société (en anglais / en français (la traduction française des documents est issue du site du CPVPC)).

Par cette déclaration, les commissaires "[s'engagent] à veiller à ce que les utilisateurs jouissent d'une meilleure expérience en matière de protection de la vie privée, et [ils comptent] discuter avec divers intervenants des secteurs public et privé de leurs rôles et responsabilités". 

Partant, les commissaires rappellent que les développeurs d'applications doivent non seulement "prendre en considération la protection de la vie privée au tout début de la conception d'une application" mais aussi "prendre une décision claire concernant les renseignements qu’ils jugent nécessaires au bon fonctionnement de l’application et s’assurer qu’aucun autre renseignement personnel n’est recueilli sans le consentement éclairé de l’utilisateur". 
Ils insistent aussi sur le fait que "les fournisseurs de systèmes d'exploitation devraient être responsables de leurs plateformes, [notamment en ayant "recours à des sceaux de confidentialité ou à toute autre méthode de certification applicable"]". 

Et, il est prévu que "pendant l'année à venir, les commissaires à la protection des données et de la vie privée du monde entier comptent s'employer à franchir des étapes importantes en vue d'améliorer la protection des données et de la vie privée dans ce domaine, et ils aborderont de nouveau ce sujet à leur 36° conférence, en République de Maurice". 

3. Les commissaires ont également adoptés les résolutions suivantes:  
- Résolution sur le profilage (en anglais / en français) 

Conscients des avantages et des risques liés au profilage et, après avoir rappelé la Déclaration sur le profilage (anglais) adoptée lors de la 34° conférence internationale en Uruguay, les commissaires   
"exhorte[nt] toutes les parties qui effectuent du profilage:
1. à déterminer clairement la nécessité et l’utilisation pratique de chaque activité de profilage et à s’assurer de mettre en place des mesures de sécurité adéquates avant d’entreprendre le profilage;
2. à limiter, conformément au principe de la protection de la vie privée dès l’étape de la conception, les hypothèses et la quantité de données recueillies au niveau nécessaire aux fins licites prévues et, s’il y a lieu, à s’assurer que les données sont suffisamment exactes et à jour pour les fins prévues;
3. à s’assurer que les profils et les algorithmes sous-jacents sont validés en continu pour permettre d’améliorer les résultats et de réduire le nombre de résultats faussement positifs ou négatifs;
4. à informer la société des activités de profilage dans la mesure du possible, y compris de la façon dont les profils sont établis et des fins auxquelles ils sont utilisés, afin que les individus puissent conserver, le plus possible et s’il y a lieu, la maîtrise de leurs renseignements personnels;
5. à s’assurer, surtout en ce qui a trait aux décisions ayant des répercussions juridiques importantes sur des personnes ou influant sur leurs avantages ou leur statut, que ces personnes sont informées de leur droit de consulter et de corriger leurs renseignements personnels et d’avoir recours à une intervention humaine s’il y a lieu, surtout si l’on tient compte de la capacité prédictive toujours plus grande du profilage en raison de l’efficacité croissante des algorithmes;
6. à s’assurer que toutes les activités de profilage font l’objet d’une surveillance appropriée."
(Source: Traduction du CPVPC) 
- Résolution sur la coordination de l’application de la loi à l’échelle internationale (en anglais / en français)

Rappelant les résolutions adoptées lors des 29°, 33° et 34° conférence internationales sur la coopération internationale, les travaux menés par plusieurs réseaux regroupant les autorités de protection (APEC, GPEN, OCDE, Conseil de l'Europe, Groupe de l'article 29, les réseaux francophone et ibérico-américain), les commissaires "décide[nt] d'encourager davantage les efforts visant à assurer une coordination des enquêtes transnationels et une application de la loi plus efficaces dans les cas appropriés" et, notamment de présenter pour adoption lors de la 36° conférence un document présentant "une approche commune pour le traitement des dossiers transnationaux et la coordination de l'application de la loi". (Source: Traduction du CPVPC)

- Résolution sur l’inscription de la protection des données et de la protection de la vie privée dans le droit international (en anglais / en français) 

Rappelant les déclarations / résolutions adoptées lors des 27°, 28°, 30°, 31° et 32° Conférence internationale, les commissaires sont d'avis "qu’il est urgent de mettre en place un accord juridiquement contraignant sur la protection des données qui garantirait le respect des droits de l’homme grâce à la protection de la vie privée, des renseignements personnels et de l’intégrité des  réseaux, en plus d’accroître la transparence des processus relatifs au traitement des données, en tenant compte, de façon équilibrée, de la sécurité, des intérêts économiques et de la liberté d’expression" et, ils décident "d'enjoindre les gouvernements à promouvoir l'adoption d'un protocole additionnel à l'article 17 du Pacte international relatif aux droits civils et politiques". (Source: Traduction du CPVPC)

ll est à noter que la Federal Trade Commission s'est abstenue lors du vote de cette résolution.

- Résolution sur la transparence des pratiques en matière de renseignements personnels (en anglais / en français) 

Rappelant la résolution adoptée lors de la 25° conférence internationale et reconnaissant la nécessité pour les organismes publics et les entreprises d'adopter des pratiques et des politiques claires et simplifiées en matière de protection des renseignements personnels et de les diffuser pour (re)donner confiance aux indivudus, les commissaires
"convien[nen]t de faire ce qui suit:  
1. Exhorter les organisations qui recueillent des renseignements personnels à expliquer les fins auxquelles ils sont recueillis, à indiquer le nom et les coordonnées de l’organisation ou de la personne responsable, et à préciser la marche à suivre pour demander l’accès à ces renseignements ou les faire corriger;
2. Exhorter les organisations à fournir de l’information utile sur leurs politiques et leurs pratiques en matière de collecte de données dans un langage clair et simple, dans un format facilement accessible, et en tenant compte des caractéristiques des individus auxquels les renseignements se rapportent et de la méthode de collecte;
3. Exhorter les organisations, les autorités chargées de la protection des données et de l’application des lois en matière de protection de la vie privée ainsi que les gouvernements à se pencher sur l’utilité des sceaux d’accréditation, de la certification et des marques de confiance en matière de protection de la vie privée pour renseigner les utilisateurs et les aider à faire des choix plus éclairés;
4. Exhorter les gouvernements à faire preuve d’une plus grande transparence en ce qui concerne leurs pratiques de collecte de renseignements, tout en tenant compte des considérations pertinentes relatives à la sécurité nationale, à la sécurité publique et à la politique publique, dans le but de renforcer l’obligation de rendre des comptes à l’intérieur d’une démocratie et d’assurer le plein exercice du droit fondamental à la vie privée."
(Source: Traduction du CPVPC)  
Il est à noter que la Federal Trade Commission s'est abstenue lors du vote de cette résolution. 

- Résolution sur une éducation au numérique pour tous (en anglais / en français) 

Rappelant plusieurs instruments internationaux ou encore les résolutions adoptées lors des 30° et 32° conférences internationales, les commaissaires reconnaissent "que le numérique fait aujourd'hui partie de notre vie quotidienne" et qu'il "soulève des défis nouveaux en matière de protection des données et de la vie privée et que le cadre juridique ne peut, à lui seul, apporter toutes les réponses et garanties demandées". Partant, les commissaires "considèrent qu'il est indispensable de faire ce qui suit, [à savoir] promouvoir sans attendre un culture générale du numérique [...] et d'agir ensemble, en collaboration avec tous les acteurs concernés, car il s'agit d'une responsabilité partagées". (Source: Traduction du CPVPC) 

- Résolution sur le suivi sur le Web et la protection de la vie privée (en anglais / en français) 

Reconnaissant les avantages et les risques liés au suivi sur le Web, les commissaires
"exhortent toutes les parties prenantes:  
- à respecter le principe de la limitation des fins;
- à aviser les utilisateurs de l’utilisation d’éléments de suivi, y compris de l’établissement d’empreintes à l’aide d’un appareil et du navigateur, et leur permettre d’avoir la maîtrise de ces éléments;
- à s’abstenir d’utiliser des dispositifs de suivi invisibles à des fins autres que la sécurité et le dépistage des fraudes, ou la gestion du réseau;
- à s’abstenir  d’établir par dérivation un ensemble d’éléments d’information (empreintes) dans le but d’identifier et de surveiller des utilisateurs à des fins autres que la sécurité et le dépistage des fraudes, ou la gestion du réseau;
- à faire preuve de la transparence appropriées au sujet de tous les types de pratiques de suivi sur le Web afin de permettre aux consommateurs de faire des choix éclairés;
- à offrir aux utilisateurs des outils conviviaux leur permettant de maîtriser adéquatement la collecte et l’utilisation de leurs renseignements personnels;
- à s’abstenir d’effectuer un suivi de l’activité en ligne d’enfants ou sur les sites Web destinés aux enfants, à moins qu’il ne soit possible de vérifier qu’un parent a consenti au suivi;
- à respecter le principe du respect de la vie privée dès la conception et à réaliser une évaluation des facteurs relatifs à la vie privée au début de nouveaux projets;
- à utiliser des techniques qui réduisent les répercussions sur la vie privée, notamment la dépersonnalisation et l’utilisation de pseudonymes;
- à promouvoir l’adoption de normes techniques visant à conférer aux utilisateurs une meilleure maîtrise (p. ex. la norme d’interdiction de suivi)". 
(Source: Traduction du CPVPC)
Il est à noter que la République de Slovénie et la France se sont abstenues lors du vote de cette résolution.
4. Cette conférence a également été l'occasion de discuter des priorités stratégiques pour 2014-2015 (Résolution sur l'orientation stratégique de la Conférence - en anglais / en français) et d'accréditer de nouvelles autorités de protection à titre de membres, à savoir les autorités de la République de Maurice, du Kosovo et de Buenos Aires (Argentine) (Résolution d'accréditation - en anglais / en français).