Affichage des articles dont le libellé est Profilage. Afficher tous les articles
Affichage des articles dont le libellé est Profilage. Afficher tous les articles

9 novembre 2013

Internet et l'analyse de votre comportement

Si vous vous demander si votre comportement est analysé sur Internet, l'article "Facebook à la chasse aux souris" paru dans Libération vous intéressera. 

L'auteure Camille Gévaudan insiste non seulement sur les données démographiques "fournies volontairement par les membres du réseau social", mais surtout sur les données comportementales qui "sont récupérées par le site à [l'insu des membres], en surveillant automatiquement et systématiquement toutes leurs actions en ligne" ... et elle continue en disant que ces dernières données "ont une valeur inestimable pour Facebook, qui cherche actuellement à augmenter leur volume dans de larges propositions, et notamment en instaurant un pistage du curseur des internautes, pour savoir précisément quelle zone de l'écran attire leur souris à chaque instant". 
Ce "système de détection de position du curseur et de défilement des pages à l'écran" dont parle l'auteure s'inscrit au nombre des mécanismes utilisés par les entreprises pour anticiper les besoins de leurs clients. 

Cette problématique du profilage à des fins de publicité interpellent les autorités de protection des données personnelles comme l'illustrent notamment la Résolution sur le profilage adoptée lors de la 35° Conférence internationale des commissaires à la protection des données et de la vie privée (billet), les contrôles menés à l'endroit de PayPal en France et de Bell au Canada (billet) ou encore la fiche d'information sur le profilage et la publicité ciblée que vient de publier la Commission d'accès à l'information du Québec. 

29 septembre 2013

Pologne: déclaration et résolutions adoptées lors de la 35° conférence internationale des commissaires à la protection des données et de la vie privée

1. Du 23 au 26 septembre 2013, les commissaires à la protection des données et de la vie privée se sont réunis à Varsovie (Pologne) lors de la 35° Conférence internationale.

2. Cette conférence a été l'occasion pour les commissaires de discuter de différentes problématiques, dont celle inhérente aux applications mobiles. 

Ainsi, faisant écho, entre autres, aux guides et autres avis rendus par la Federal Trade Commission (billets 1 et 2), le Commissariat à la protection de la vie privée du Canada (CPVPC) (billet) ou le Groupe de l'article 29 (billet), les commissaires ont adoptés la Déclaration de Varsovie sur l'"applification" de la société (en anglais / en français (la traduction française des documents est issue du site du CPVPC)).

Par cette déclaration, les commissaires "[s'engagent] à veiller à ce que les utilisateurs jouissent d'une meilleure expérience en matière de protection de la vie privée, et [ils comptent] discuter avec divers intervenants des secteurs public et privé de leurs rôles et responsabilités". 

Partant, les commissaires rappellent que les développeurs d'applications doivent non seulement "prendre en considération la protection de la vie privée au tout début de la conception d'une application" mais aussi "prendre une décision claire concernant les renseignements qu’ils jugent nécessaires au bon fonctionnement de l’application et s’assurer qu’aucun autre renseignement personnel n’est recueilli sans le consentement éclairé de l’utilisateur". 
Ils insistent aussi sur le fait que "les fournisseurs de systèmes d'exploitation devraient être responsables de leurs plateformes, [notamment en ayant "recours à des sceaux de confidentialité ou à toute autre méthode de certification applicable"]". 

Et, il est prévu que "pendant l'année à venir, les commissaires à la protection des données et de la vie privée du monde entier comptent s'employer à franchir des étapes importantes en vue d'améliorer la protection des données et de la vie privée dans ce domaine, et ils aborderont de nouveau ce sujet à leur 36° conférence, en République de Maurice". 

3. Les commissaires ont également adoptés les résolutions suivantes:  
- Résolution sur le profilage (en anglais / en français) 

Conscients des avantages et des risques liés au profilage et, après avoir rappelé la Déclaration sur le profilage (anglais) adoptée lors de la 34° conférence internationale en Uruguay, les commissaires   
"exhorte[nt] toutes les parties qui effectuent du profilage:
1. à déterminer clairement la nécessité et l’utilisation pratique de chaque activité de profilage et à s’assurer de mettre en place des mesures de sécurité adéquates avant d’entreprendre le profilage;
2. à limiter, conformément au principe de la protection de la vie privée dès l’étape de la conception, les hypothèses et la quantité de données recueillies au niveau nécessaire aux fins licites prévues et, s’il y a lieu, à s’assurer que les données sont suffisamment exactes et à jour pour les fins prévues;
3. à s’assurer que les profils et les algorithmes sous-jacents sont validés en continu pour permettre d’améliorer les résultats et de réduire le nombre de résultats faussement positifs ou négatifs;
4. à informer la société des activités de profilage dans la mesure du possible, y compris de la façon dont les profils sont établis et des fins auxquelles ils sont utilisés, afin que les individus puissent conserver, le plus possible et s’il y a lieu, la maîtrise de leurs renseignements personnels;
5. à s’assurer, surtout en ce qui a trait aux décisions ayant des répercussions juridiques importantes sur des personnes ou influant sur leurs avantages ou leur statut, que ces personnes sont informées de leur droit de consulter et de corriger leurs renseignements personnels et d’avoir recours à une intervention humaine s’il y a lieu, surtout si l’on tient compte de la capacité prédictive toujours plus grande du profilage en raison de l’efficacité croissante des algorithmes;
6. à s’assurer que toutes les activités de profilage font l’objet d’une surveillance appropriée."
(Source: Traduction du CPVPC) 
- Résolution sur la coordination de l’application de la loi à l’échelle internationale (en anglais / en français)

Rappelant les résolutions adoptées lors des 29°, 33° et 34° conférence internationales sur la coopération internationale, les travaux menés par plusieurs réseaux regroupant les autorités de protection (APEC, GPEN, OCDE, Conseil de l'Europe, Groupe de l'article 29, les réseaux francophone et ibérico-américain), les commissaires "décide[nt] d'encourager davantage les efforts visant à assurer une coordination des enquêtes transnationels et une application de la loi plus efficaces dans les cas appropriés" et, notamment de présenter pour adoption lors de la 36° conférence un document présentant "une approche commune pour le traitement des dossiers transnationaux et la coordination de l'application de la loi". (Source: Traduction du CPVPC)

- Résolution sur l’inscription de la protection des données et de la protection de la vie privée dans le droit international (en anglais / en français) 

Rappelant les déclarations / résolutions adoptées lors des 27°, 28°, 30°, 31° et 32° Conférence internationale, les commissaires sont d'avis "qu’il est urgent de mettre en place un accord juridiquement contraignant sur la protection des données qui garantirait le respect des droits de l’homme grâce à la protection de la vie privée, des renseignements personnels et de l’intégrité des  réseaux, en plus d’accroître la transparence des processus relatifs au traitement des données, en tenant compte, de façon équilibrée, de la sécurité, des intérêts économiques et de la liberté d’expression" et, ils décident "d'enjoindre les gouvernements à promouvoir l'adoption d'un protocole additionnel à l'article 17 du Pacte international relatif aux droits civils et politiques". (Source: Traduction du CPVPC)

ll est à noter que la Federal Trade Commission s'est abstenue lors du vote de cette résolution.

- Résolution sur la transparence des pratiques en matière de renseignements personnels (en anglais / en français) 

Rappelant la résolution adoptée lors de la 25° conférence internationale et reconnaissant la nécessité pour les organismes publics et les entreprises d'adopter des pratiques et des politiques claires et simplifiées en matière de protection des renseignements personnels et de les diffuser pour (re)donner confiance aux indivudus, les commissaires
"convien[nen]t de faire ce qui suit:  
1. Exhorter les organisations qui recueillent des renseignements personnels à expliquer les fins auxquelles ils sont recueillis, à indiquer le nom et les coordonnées de l’organisation ou de la personne responsable, et à préciser la marche à suivre pour demander l’accès à ces renseignements ou les faire corriger;
2. Exhorter les organisations à fournir de l’information utile sur leurs politiques et leurs pratiques en matière de collecte de données dans un langage clair et simple, dans un format facilement accessible, et en tenant compte des caractéristiques des individus auxquels les renseignements se rapportent et de la méthode de collecte;
3. Exhorter les organisations, les autorités chargées de la protection des données et de l’application des lois en matière de protection de la vie privée ainsi que les gouvernements à se pencher sur l’utilité des sceaux d’accréditation, de la certification et des marques de confiance en matière de protection de la vie privée pour renseigner les utilisateurs et les aider à faire des choix plus éclairés;
4. Exhorter les gouvernements à faire preuve d’une plus grande transparence en ce qui concerne leurs pratiques de collecte de renseignements, tout en tenant compte des considérations pertinentes relatives à la sécurité nationale, à la sécurité publique et à la politique publique, dans le but de renforcer l’obligation de rendre des comptes à l’intérieur d’une démocratie et d’assurer le plein exercice du droit fondamental à la vie privée."
(Source: Traduction du CPVPC)  
Il est à noter que la Federal Trade Commission s'est abstenue lors du vote de cette résolution. 

- Résolution sur une éducation au numérique pour tous (en anglais / en français) 

Rappelant plusieurs instruments internationaux ou encore les résolutions adoptées lors des 30° et 32° conférences internationales, les commaissaires reconnaissent "que le numérique fait aujourd'hui partie de notre vie quotidienne" et qu'il "soulève des défis nouveaux en matière de protection des données et de la vie privée et que le cadre juridique ne peut, à lui seul, apporter toutes les réponses et garanties demandées". Partant, les commissaires "considèrent qu'il est indispensable de faire ce qui suit, [à savoir] promouvoir sans attendre un culture générale du numérique [...] et d'agir ensemble, en collaboration avec tous les acteurs concernés, car il s'agit d'une responsabilité partagées". (Source: Traduction du CPVPC) 

- Résolution sur le suivi sur le Web et la protection de la vie privée (en anglais / en français) 

Reconnaissant les avantages et les risques liés au suivi sur le Web, les commissaires
"exhortent toutes les parties prenantes:  
- à respecter le principe de la limitation des fins;
- à aviser les utilisateurs de l’utilisation d’éléments de suivi, y compris de l’établissement d’empreintes à l’aide d’un appareil et du navigateur, et leur permettre d’avoir la maîtrise de ces éléments;
- à s’abstenir d’utiliser des dispositifs de suivi invisibles à des fins autres que la sécurité et le dépistage des fraudes, ou la gestion du réseau;
- à s’abstenir  d’établir par dérivation un ensemble d’éléments d’information (empreintes) dans le but d’identifier et de surveiller des utilisateurs à des fins autres que la sécurité et le dépistage des fraudes, ou la gestion du réseau;
- à faire preuve de la transparence appropriées au sujet de tous les types de pratiques de suivi sur le Web afin de permettre aux consommateurs de faire des choix éclairés;
- à offrir aux utilisateurs des outils conviviaux leur permettant de maîtriser adéquatement la collecte et l’utilisation de leurs renseignements personnels;
- à s’abstenir d’effectuer un suivi de l’activité en ligne d’enfants ou sur les sites Web destinés aux enfants, à moins qu’il ne soit possible de vérifier qu’un parent a consenti au suivi;
- à respecter le principe du respect de la vie privée dès la conception et à réaliser une évaluation des facteurs relatifs à la vie privée au début de nouveaux projets;
- à utiliser des techniques qui réduisent les répercussions sur la vie privée, notamment la dépersonnalisation et l’utilisation de pseudonymes;
- à promouvoir l’adoption de normes techniques visant à conférer aux utilisateurs une meilleure maîtrise (p. ex. la norme d’interdiction de suivi)". 
(Source: Traduction du CPVPC)
Il est à noter que la République de Slovénie et la France se sont abstenues lors du vote de cette résolution.
4. Cette conférence a également été l'occasion de discuter des priorités stratégiques pour 2014-2015 (Résolution sur l'orientation stratégique de la Conférence - en anglais / en français) et d'accréditer de nouvelles autorités de protection à titre de membres, à savoir les autorités de la République de Maurice, du Kosovo et de Buenos Aires (Argentine) (Résolution d'accréditation - en anglais / en français).

1 juillet 2013

Suisse: rapport annuel du PFPDT et les 20 ans de la Loi fédérale sur la protection des données

Il y a vingt ans, entrait en vigueur la loi fédérale suisse sur la protection des données, laquelle "vise à protéger la personnalité et les droits fondamentaux des personnes qui font l'objet d'un traitement de données" (art. 1) et "régit le traitement de données concernant des personnes physiques et morales effectué par: a) des personnes privées et b) des organes fédéraux" (art. 2).

À l'occasion de cet anniversaire, Hanspeter Thür, le Préposé fédéral à la protection des données et à la transparence (PFPDT), rappelle qu'au moment de l'adoption de la loi, 
"le Conseil fédéral parlait déjà de "quantités toujours plus importantes d'informations personnelles, lesquelles sont exploitées suivant des techniques toujours plus complexes" et voyait, dans ce phénomène, un risque croissant de violation de la personnalité". 
Cet anniversaire coïncide également avec la publication du 20° Rapport d'activités de l'autorité suisse qui revient sur certaines problématiques examinées au cours de l'année 2012-2013, notamment : 
  • la vidéosurveillance dans les vestiaires de centres de loisir; 
  • la lutte contre le dopage et la communication de données personnelles à l'étranger; 
  • les technologies biométriques; 
  • la mise au pilori sur Internet, c'est-à-dire que "les personne qui n'ont pas agi ou décidé dans le sens de l'auteur de la liste sont ainsi répertoriées sur internet et couvertes de reproches provocateurs" (Source: PFPDT, Rapport d'activités, p. 31)
  • Google Street View (billet);
  • le monitoring des réseaux sociaux par les entreprises, autorités et autres organisations afin de "savoir ce qui se dit d'elles dans les réseaux sociaux et [par le fait même] y réagir de manière adéquate" (Source: PFPDT, Rapport d'activités, p. 35)
  • l'utilisation d'outils d'analyses de l'audience Internet pour les organes de la Confédération; 
  • le dossier électronique du patient; 
  • l'implication de la vente de médicaments par correspondance sur la protection des données; 
  • les systèmes de surveillance et de contrôle sur le lieu de travail (billet); 
  • la gestion du compte de messagerie dans la vie professionnelle ou encore;
  • les programmes de fidélisation de la clientèle. 

Pour aller plus loin, voir notamment: 

    28 avril 2013

    CNIL: rapport d'activité 2012

    Dans l'avant-propos du Rapport d'activité 2012 qui vient d'être publié, Isabelle Falque-Pierrotin, présidente de la Commission nationale de l'informatique et des libertés (CNIL), donne le ton: celui de l'audace. 
    "Interrogée à mi-année sur le mot qui décrivait le mieux l'état d'esprit qui devait guider la CNIL en 2012, j'avais parlé d'audace. C'est cette audace qui devait nous permettre d'innover, de repenser la régulation, de renouveler notre action et nos outils pour faire face aux différentes mutations structurelles liées au développement du numérique."
    (Source: Rapport d'activité 2012, p. 4)
    Cette audace s'illustre au travers les activités / actions de la CNIL en 2012, notamment : 
    • information du public: intervention dans les médias tous les vendredis (Partenariat France Info), mise en place de vidéos visant à sensibiliser les jeunes aux enjeux des réseaux sociaux, de tutoriels sur les smartphones ou encore sur comment limiter ses traces sur Internet, publications de guides (téléphonie, vidéosurveillance/vidéoprotection (p. 40-41), gestion des risques sur la vie privée (p. 43), par exemple), présence sur les réseaux sociaux, etc.
    • délivrance de "labels CNIL" qui, d'une part, "permet[tent] aux organismes de se distinguer en garantissant un haut niveau de protection des données" et, d'autre part, constituent "pour les utilisateur, (...) un indicateur de confiance qui permet ainsi d'identifier et de privilégier les organismes respectueux de leurs données" (p. 36).
    • reconnaissance du rôle essentiel des correspondants "Informatique et Libertés", rôle "consacré par le projet de Règlement européen" (p. 38-39).
    • réception et le traitement des notifications de violation de données personnelles - même si en 2012, le nombre de notification est faible compte tenu du fait "que les modalités de mise en oeuvre de cette nouvelle obligation n'ont été que récemment fixées", la CNIL est d'avis que "dans les mois et les années à venir, cette nouvelle mission aura des conséquences sensibles sur l'activité de la CNIL qui devra non seulement traiter les notifications des fournisseurs de services de communications électroniques, mais également accompagner ces derniers dans l'appréciation et la mise en oeuvre de mesures de protection efficaces" (p. 52-53).
    • réflexion autour de la modernisation de la Convention 108 du Conseil de l'Europe, des Lignes directrices de l'OCDE, mais surtout du cadre européen de protection des données personnelles (p. 65-66). 
      Concernant le cadre européen, la CNIL rappelle qu'elle voit une source d'insécurité juridique dans le fait que 
      • "lorsqu['une] entreprise a des établissements dans plusieurs États membres, l'autorité du pays de l'établissement principal de l'entreprise aurait, selon le projet initial, une compétence exclusive";
      • les entreprises pourraient "encadrer les transferts de données hors UE grâce à des instruments juridiques non contraignants ou résultant d'une autoévaluation des risques par le responsable de traitement"; ou encore
      • la Commission européenne se voit octroyer le pouvoir "d'adopter des actes délégués et d'exécution dans un nombre important de domaines"
    Cette audace se retrouve également dans les différentes études menées par la CNIL, plus particulièrement celles ayant trait à la place des photos dans la vie numérique (p. 16-19), à l'informatique en nuage (p. 28-29), aux compteurs communicants (p. 32-34), aux règles de confidentialité de Google (p. 67-68), à la vie privée à l'horizon 2020 (p. 70-72). 

    Elle se reflète enfin dans les sujets de réflexion mis de l'avant par la CNIL pour 2013, à savoir: 
    • le concept de big data (p. 80-82): la CNIL rappelle que "les opportunités offertes par le Big Data sont aujourd'hui majoritairement valorisées dans le domaine du marketing et de la publicité pour des usages d'analyse des données sur le comportement des consommateurs dans le but de mieux anticiper leurs attentes" et que "dans le domaine de la sécurité publique, il s'agit d'agréger et d'analyser un ensemble de données sans le but de détecter les comportements "anormaux" et d'anticiper les menaces criminelles". 
      Partant "l'extrême diversité des données susceptibles d'être analysées, la puissance de calcul permise par les technologies du Big Data, combinées aux capacités de stockage offertes par le cloud conduisent ainsi à s'interroger sur l'effectivité des principes "Informatique et Libertés" appliqués au Big Data ... ou encore "la démocratisation de l'accès à cette puissance de calcul autorise de telles potentialités de croisement et de recoupement de données (pour beaucoup cependant anonymes au départ) qu'elles ouvrent bien évidemment des possibilités infinies de profilage voire de ré-identification des personnes. L'eldorado du Big Data est constitué par ces informations qui ne sont pas nominatives a priori mais qui, grâce au volume de traces ou d'informations en réseaux combinées à d'autres sources, permettent de créer de nouvelles données directement ou indirectement nominatives. En ce sens les technologies du Big Data questionnent l'effectivité des techniques d'anonymisation".
    • le droit à l'oubli numérique (p. 83-84): la CNIL considère qu'"il est nécesaire de s'interroger collectivement sur l'effectivité réelle de ce droit à propos duquel s'exprime une demande social importante", notamment en examinant la possibilité "d'offrir aux utilisateurs des fonctionnalités leur permettant de définir une date de "péremption" de leurs publication ou de gérer leurs propres publications en leur offrant directement la possibilité de les modifier ou de les supprimer", en recourant à une "obligation de déréférencement à la charge des moteurs de recherche" ou encore en prévoyant un "droit à la portabilité". 
    • la biométrie (p. 85-86): la CNIL souhaite s'interroger sur "la perception par les utilisateurs des dispositifs biométriques", sur "le rôle de la CNIL face à l'essor de ces dispositifs" et sur "les instruments proposés par la CNIL à disposition des responsables de traitement". 
    À suivre donc.

    Pour plus de détails sur le 33e Rapport d'activité, voir: 

    10 novembre 2012

    Uruguay: résolutions et déclaration de la 34e conférence internationale

    Les 23 et 24 octobre dernier s'est tenue à Punta del Este (Uruguay) la 34° conférence internationale des commissaires à la protection des données et de la vie privée (billet). 

    Lors de cette conférence deux résolutions ont été adoptées: 
    "- Cloud computing should not lead to a lowering of privacy and data protection standards as compared with other forms of data processing;  
    - Data controllers carry out the necessary privacy impact and risk assessments (if necessary, by using trusted third parties) prior to embarking on CC projects;  
    - Cloud service providers ensure that they provide appropriate transparency, security, accountability and trust in CC solutions in particular regarding information on data breaches and contractual clauses that promote, where appropriate, data portability and data control by cloud users; cloud service providers, when they are acting as data controllers, make available to users, where appropriate, relevan information about potential privacy impacts and risks related to the use of their services.  
    - Further efforts be put into research, third party certification, standardisation, privacy by design technologies and other related schemes in order to achieve a desired level of trust in CC; to build privacy thoroughly and effectively into cloud computing adequate measures should be embedded into the architecture of IT systems and business processes at an early stage (privacy by design);  
    - Legislators assess the adequacy and interoperability of existing legal frameworks to facilitate cross-border transfer of data and consider additional necessary privacy safeguards in the era of CC, and  
    - Privacy and Data Protection Authorities continue to provide information to data controllers, cloud service providers and legislators on questions relating to privacy and data protection issues."
    1. intensify cooperation with each other in order to respond to cross-border data protection and privacy risks in a coordinated manner, by joining multilateral cooperation and enforcement networks; 
    2. share information and expertise as much as possible to ensure that the authorities’ scarce resources can be used to the maximum possible; 
    3. use this window of opportunity to achieve greater interoperability between the various legal systems and privacy regimes." 
    Lors de cette conférence, les commissaires ont également mis l'accent sur les enjeux liés au profilage comme l'illustre la déclaration de la conférence qui invite à prendre en considération les éléments suivants en ce domaine:  
    "I. To create trust, public and private entities around the world need to ensure that they inform society to the maximum possible extent about their profiling operations. They should be more transparent about profiling, the way the profiles are assembled and the purposes for which the profiles are used. Providing better information should also ensure individuals have better control over their data. 
    II. Profiling operations need to be distinguished in three phases. First of all, it should be determined what is the need for the use of profiling. Secondly, the public or private entity in question should decide which assumptions and which data should form the basis for the profile. Finally, it should be decided in what way the profile can be applied in practice. It would be advisable if the various phases are subject to separate decisions and to regulatory oversight.
    III. Both profiles and the underlying algorithms require continuous validation. This means controls should take place to verify if the results from profiling make sense and can reasonably be linked to the data provided at input. It also allows to further improve the profiles and underlying algorithms, thus improving results. 
    IV. Profiling operations should not take place without human intervention, especially now that the predictive power of profiling due to more effective algorithms increases. Injustice for individuals due to fully automated false positive or false negative results should be avoided. 
    V. The creation and application of profiles should preferably not be in the same hand. A balance needs to be found between the information used to create the profile and its practical application. 
    VI. Especially in the third phase, the practical application of the profile, provisions need to be established to allow the individual to challenge both the profile and the outcome. 
    VII. Profiling requires strong and independent privacy enforcement authorities with supervisory powers over both the public and the private sector. The authorities should ensure they have all the relevant and up to date knowledge regarding technological developments like profiling. 
    VIII. Governments have access to many large databases also containing data collected by private entities. Furthermore, they are able to create laws in order to define their own legal basis. Therefore, privacy enforcement authorities should be able to test and challenge government proposals, for example carrying out audits and be able to scrutinize in the pre-legislative phase."
    Pour plus de détails, voir: 
    La prochaine conférence aura lieu en Pologne du 23 au 27 septembre 2013.

    11 décembre 2011

    CPVPC: lignes directrices sur la publicité

    Le Commissariat à la protection de la vie privée du Canada (CPVPC) vient de publier des lignes directrices sur la publicité comportementale en ligne qui "suppose le suivi des consommateurs en ligne au fil du temps afin de leur présenter des annonces ciblant leurs champs d'intérêt présumés" (p.1). 

    Le CPVPC précise que "même si la publicité peut aider à financer l'accès gratuit au contenu en ligne, ce que la plupart des utilisateurs recherchent, il est néanmoins essentiel que les pratiques de publicités en ligne respectent le droit à la vie privée et les choix en matière de consentement des personnes" (p.1), notamment au regard de la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE). 

    Pour permettre aux entreprises de "s'assurer que leurs pratiques soient justes, transparentes et conformes à la LPRPDE" (p.1), le CPVPC a élaboré des lignes directrices dans lesquelles il rappelle que 
    "les renseignements touchés par le suivi et le ciblage en ligne dans le but d'offrir une publicité liée au suivi comportemental d'une personne seront habituellement considérés comme des renseignements personnels" (p.2);

    "un individu [doit être] informé de toute collecte, utilisation ou communication de renseignements personnels qui le concernent et qu'il y consente [et que] les fins pour lesquelles les renseignements personnels d'un individu sont recueillis, utilisés ou communiqués [doivent être] expliquées d'une manière claire et transparente" (p.2); 
    "obtenir le consentement dans l'environnement en ligne peut représenter des défis, mais c'est possible [et,] le consentement négatif [ou implicite] pour la publicité comportementale en ligne pourrait être jugé raisonnable" (p.2); 
    "si une personne ne peut refuser le suivi et le ciblage, par un mécanisme de consentement négatif, ou parce qu'un refus rendrait le service inutilisable, les organisations ne doivent pas faire appel à ce type de technologie à des fins de publicité comportementale en ligne" (p.3); 
    "les organisations devraient éviter de suivre les enfants ou les sites Web destinés aux enfants [étant entendu qu'il est "difficile d'obtenir le consentement éclairé d'un enfant à des fins de pratiques de publicité comportementale en ligne"] (p.3).

    10 mai 2011

    CPVPC : Rapport sur le suivi, le profilage, le ciblage en ligne et l'infonuagique

    En s'appuyant sur l'exemple des activités en ligne de Louise (21 ans) et de David (9 ans), le Commissariat à la protection de la vie privée du Canada met l'accent sur les risques et défis inhérents au suivi, au profilage et au ciblage en ligne. Il réfère alors à la publicité comportementale en précisant que celle-ci "consiste à effectuer le suivi des activités de consommateurs en ligne au fil du temps afin de présenter des annonces ciblant leurs intérêts" (p. 14). Il insiste également sur la nécessité d'apporter une "attention particulière aux enfants" (p. 23).

    Dans ce rapport, le CPVPC aborde également les enjeux de l'infonuagique en précisant que:
    "l'infonuagique se définit de différentes façons: en général, il s'agit de la prestation de services sur la Web à partir d'ordinateurs situés à distance, permettant aux personnes et aux entreprises d'utiliser des programmes et des logiciels gérés par des tiers. Parmi les divers types de services offerts, mentionnons le stockage de fichiers en ligne, les sites de réseautage social, les sites de courrier électronique et les applications commerciales en ligne. Le modèle infonuagique permet l'accès à des données et à des ressources informatiques partout où une connexion réseau est offerte. L'infonuagique donne accès à un bassin commun de ressources, y compris de l'espace de stockage de données, des réseaux, de la puissance de traitement et des applications spécialisées pour les entreprises et les personnes" (p. 41).
    Ce rapport fait suite à un processus de consultations réalisé au printemps 2010 à Toronto, Montréal et Calgary.
    -----
    Sur le thème du profilage et de la publicité ciblée en ligne, il est également possible de consulter les documents suivants: