Affichage des articles dont le libellé est Projets de lois. Afficher tous les articles
Affichage des articles dont le libellé est Projets de lois. Afficher tous les articles

20 avril 2014

Canada: projets de lois (C-580 et S-4) visant notamment les déclarations d'incidents

Comme l'illustre notamment le cas Heartbleed, le risque "zéro" n'existe pas et peu avoir des répercussions sur la protection des renseignements personnels. 

Les organismes publics ou les entreprises qui font l'objet de pareils incidents doivent agir rapidement pour circonscrire et réparer la faille. Il leur revient également d'aviser les personnes concerner pour que celles-ci puissent prendre les mesures nécessaires auprès de leurs institutions financières ou agences de crédit, par exemple.

Si certains pays ou provinces (i.e. l'Alberta) ont légiféré afin que de tels incidents soient déclarés auprès des autorités de protection des renseignements personnels, tel n'est pas le cas du législateur canadien.

En effet, ni la Loi sur la protection des renseignements personnels (visant le secteur public), ni la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDÉ - visant le secteur privé) ne contiennent une telle obligation. La déclaration de ces incidents se fait donc sur une base volontaire au Commissariat à la protection de la vie privée du Canada (CPVPC).

Deux projets de lois viennent d'être déposé au Parlement du Canada afin d'introduire dans ces deux lois une telle obligation.   
Le Projet C-580 a été déposé le 25 mars 2014. Il a pour objet d'obliger toute institution fédérale à aviser le CPVPC "de tout incident ayant entraîné la perte ou la communication non autorisée de renseignements personnels ou l’accès non autorisé à ceux-ci, lorsqu’une personne raisonnable conclurait à l’existence d’un risque de préjudice pour l’individu concerné par cette perte, cette communication ou cet accès" (art. 11.1(2) neau). Pour évaluer le risque de préjudice, les éléments suivants devront être pris en considération: "a) le degré de sensibilité des renseignements personnels en cause; b) le nombre d'individus dont les renseignements personnels ont été touchés" (art. 11.1(3) neau). 
Ce projet vise les institutions fédérales, qui aux termes de l'art. 3 de la Loi sur la protection des renseignements personnels, s'entend comme étant: "a) tout ministère ou département d'État relevant du gouvernement du Canada, ou tout organisme, figurant à l'annexe [de la Loi]; b) toute société d'État mère ou filiale à cent pour cent dune telle société, au sens de l'article 83 de la Loi sur la gestion des finances publiques".
Il convient de remarquer que ce projet fait écho au Projet C-475 visant à modifier la LPRPDÉ et rejeté par la Chambre des communes en janvier dernier (billet)
Le projet S-4 a été déposé le 8 avril 2014. Il a pour objet, entre autres, d'obliger une organisation à déclarer au CPVPC "toute atteinte aux mesures de sécurité qui a trait à des renseignements personnels dont elle a la gestion, s'il est raisonnable de croire, dans les circonstances, que l'atteinte présente un risque réel de préjudice grave à l'endroit d'un individu" (art. 10.1(1) neau). Par "préjudice grave", il convient d'entendre "notamment la lésion corporelle, l'humiliation, le dommage à la réputation ou aux relations, la perte financière, le vol d'identité, l'effet négatif sur le dossier de crédit, le dommage aux biens ou leur perte, et la perte de possibilités d'emploi ou d'occasions d'affaires ou d'activités professionnelles" (art. 10.1(7) neau). Et afin d'évaluer si une telle atteinte "présente un risque réel de préjudice grave à l'endroit de l'intéressé", il conviendra de prendre en considération "notamment le degré de sensibilité des renseignements personnels en cause, la probabilité que les renseignements aient été mal utilisés ou soient en train ou sur le point de l'être et tout autre élément prévu par règlement" (art. 10.1(8) neau). 
Ce projet vise les organisation, qui aux termes de l'art. 2 de la LPRPDÉ, "s'entend notamment des associations, sociétés de personnes, personnes et organisations syndicales".
Il convient de remarquer que les dispositions relatives aux atteintes aux mesures de sécurité et à l'obligation de déclaration au CPVPC prévues par ce projet de loi, ainsi que plusieurs autres, font écho à celles contenues au Projet C-12 mort au feuilleton lors de la prorogation du Parlement en septembre 2013 (billet).


Il conviendra de s'intéresser aux différentes étapes entourant les projets C-580 et S-4. À suivre donc ...

2 février 2014

Canada: rejet du Projet de loi C-475 visant à modifier la Loi sur la protection des renseignements personnels et les documents électroniques

Le 29 janvier 2014, la Chambre des communes a rejeté (133 pour / 150 contre) le Projet de loi C-475 visant à modifier la Loi sur la protection des renseignements personnels et les documents électroniques ("LPRPDÉ").  

Ce Projet de loi avait pour objet: 
- d'ajouter une obligation selon laquelle toute "organisation qui a la gestion de renseignements personnels avise le [Commissariat à la protection de la vie privée du Canada ou CPVPC] de tout incident ayant entraîné la perte ou la communication de renseignements personnels ou l'accès non autorisé à ceux-ci, lorsqu'une personne raisonnable conclurait à l'existence d'un risque de préjudice pour une personne en raison de cette perte ou communication ou de cet accès non autorisé" (Projet de loi, art. 1);
- de reconnaître au CPVPC la possibilité d'"ordonner [à la fin de l'examen d'une plainte] à l'organisation visée par la plainte de prendre toutes les mesures nécessaires afin de se conformer à la [LPRPDÉ]" (Projet de loi, art. 2); 
- de conférer à la Cour fédérale le pouvoir d'imposer des amendes en cas de non-conformité. 

Ce Projet de loi avait été déposé en février 2013. Lors de la prorogation du Parlement en septembre 2013, il est devenu mort au feuilleton. Il avait été rétabli en octobre 2013 à l'ouverture de la 2° session de la 41° législature.  

Il est à noter que ce projet de loi s'inscrivait dans le sens du Projet de loi C-12 (déposé en septembre 2011 et mort au feuilleton lors de la prorogation du Parlement en septembre 2013) et des recommandations mises de l'avant par le CPVPC en mai 2013 pour réformer la LPRPDÉ (billet). 

2 septembre 2013

Afrique du Sud: vers une loi sur la protection des renseignements personnels

Le 22 août 2013, le Parlement de la République d'Afrique du Sud a approuvé le projet de loi sur la protection des renseignements personnels (Protection of Personal Information Bill) et, avant d'entrer en vigueur ce dernier doit être sanctionné par le président. 
"The National Assembly has unanimously approved all the National Council of Provinces (NCOP) amendments to the Protection of Personal Information Bill, which effectively means that Parliament has now approved this Bill and this is a welcome development.
The Protection of Personal Information Bill gives expression to the right to privacy provided for in the Constitution. The right to privacy includes the right to protection against unlawful collection, retention, dissemination and use of anyone’s personal information.
The Bill is comprehensive and regulates the manner in which personal information may be processed, by establishing conditions in harmony with international standards that prescribe the minimum threshold requirements for the lawful processing of personal information.
As a means of achieving its objectives, the Bill establishes the Office of the Information Regulator as an independent, statutory body, accountable to the National Assembly. The Information Regulator, amongst other duties and functions, will take over from the Human Rights Commission powers and functions relating to the Promotion of Access to Information Act (PAIA).
The Bill has been referred to the President for his assent.
Issued by Parliamentary Communication Services on behalf of the Chairperson for the Portfolio Committee on Justice and Constitutional Development, Mr Luwellyn Landers."
(Source: Parliament of the Republic of South Africa, News, August 22, 2013)

PARLIAMENT OF THE REPUBLIC OF SOUTH AFRICA, "Protection of Personal Information Bill Approved", News, August 22, 2013.

17 août 2012

États-Unis: vers une révision du Privacy Act of 1974 ?

La collecte, l'utilisation et la communication de renseignements personnels par les organismes publics fédéraux sont encadrées, aux États-Unis, par le Privacy Act of 1974:
"The Privacy Act of 1974, 5 U.S.C. § 552a, establishes a code of fair information practices that governs the collection, maintenance, use, and dissemination of information about individuals that is maintained in systems of records by federal agencies. A system of records is a group of records under the control of an agency from which information is retrieved by the name of the individual or by some identifier assigned to the individual.
The Privacy Act requires that agencies give the public notice of their systems of records by publication in the Federal Register. [...] The Privacy Act prohibits the disclosure of a record about an individual from a system of records absent the written consent of the individual, unless the disclosure is pursuant to one of twelve statutory exceptions. The Act also provides individuals with a means by which to seek access to and amendment of their records, and sets forth various agency record-keeping requirements."
Cette loi fait, depuis quelque temps, l'objet de discussions pour l'adapter aux changements technologiques. 

Par exemple, le sénateur Akaka a déposé, en octobre 2011, un projet de loi intitulé Privacy Act Modernization for the Information Age Act of 2011 - S. 1732. 

Le sous-comité "Oversight of Government Management" du comité "Homeland Security and Government Affairs" du Sénat a tenu une audience, le 31 juillet 2012, sur ce projet de loi. 

Lors de cette audience, le sénateur Akaka a présenté son projet et, par la suite ont notamment été entendu des représentants du U.S. Department of Homeland Security (rapport), du Federal Retirement Thrift Investment Board (rapport), du U.S. Government Accountability Office (rapport), de l'Ohio State University (rapport), de l'American Civil Liberties Union (rapport) et de The Heritage Foundation (rapport).

Lors de cette audience plusieurs sujets ont été abordés, notamment les enjeux du Web 2.0, de l'infonuagique, des violations de données (data breaches), de l'évaluation des facteurs relatifs à la vie privée (privacy impact assessments ou PIA). 

Reste à savoir quelles seront les suites de cette audience ... à suivre donc.

7 mars 2012

France: protection de l'identité ... lecture définitive

Suite à l'adoption avec modification en novembre dernier de la proposition de loi sur la protection de l'identité par le Sénat (billet), le texte a été examiné en commission mixte paritaire, son article 5 demeurant un sujet de discussion entre les deux chambres.

Le 10 janvier 2012, la commission a proposé le texte suivant: 
"Art. 5: Afin de préserver l'intégrité des données requises pour la délivrance du passeport français et de la carte nationale d'identité, l'État crée, dans les conditions prévues par la loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés, un traitement de données à caractère personnel facilitant leur recueil et leur conservation.
Ce traitement de données, mis en oeuvre par le ministère de l'intérieur, permet l'établissement et la vérification des titres d'identité ou de voyage dans des conditions garantissant l'intégrité et la confidentialité des données à caractère personnel ainsi que la traçabilité des consultations et des modifications effectuées par les personnes y ayant accès.
L'enregistrement des empreintes digitales et de l'image numérisée du visage du demandeur est réalisé de manière telle qu'aucun lien univoque ne soit établi entre elles, ni avec les données mentionnées aux 1° à 4° de l'article 2, et que l'identification de l'intéressé à partir de l'un ou l'autre de ces éléments biométriques ne soit pas possible.
La vérification de l'identité du demandeur s'opère par la mise en relation de l'identité alléguée et des autres données mentionnées aux 1° à 6° de l'article 2.
Le traitement ne comporte pas de dispositif de reconnaissance faciale à partir des images numérisées du visage qui y sont enregistrées."
(Source: CMP)
L'Assemblée nationale l'a adopté le 12 janvier 2012. Le Sénat l'a rejeté le 26 janvier 2012.

La proposition de loi a donc été soumis pour nouvelle lecture aux deux chambres: à l'Assemblée nationale le 1er février 2012 et au Sénat le 21 février 2012 sans parvenir à un accord. 

Le texte a donc été transmis à l'Assemblée nationale pour lecture définitive et adopté le 6 mars dernier par 285 "pour" contre 173 "contre" et une abstention. 

En attendant la promulgation de la loi ou la saisine du Conseil constitutionnel, voici certains articles publiés suite à l'adoption de cette proposition de loi sur la protection de l'identité: 
[08-03-2012] Selon le Huffington Post, le Conseil constitutionnel a été saisi par "plus de 110 sénateurs et 115 députés socialistes, communistes et écologistes". Le texte de la saisine constitutionnelle y est reproduite.   

27 février 2012

États-Unis: vers une protection des renseignements personnels en ligne

Le 23 février 2012, l'administration Obama a présenté un projet visant à encadrer la protection des renseignements personnels sur les environnements électroniques: Consumer Data Privacy in a Networked World: A Framework for Protecting privacy and Promoting Innovation in the Global Digital Economy. 

L'élément de base de ce projet est la mise en place d'un Consumer Privacy Bill of Right faisant référence aux principes énoncés dans différents instruments internationaux dont ceux de l'Organisation de coopération et de développement économiques (Lignes directrices de l'OCDE) ou de la Coopération économique pour l'Asie-Pacifique (APEC Privacy Framework). 

Ces principes se présentent de la façon suivante:  
Individual Control: Consumers have a right to exercise control over what personal data companies collect from them and how they use it. (p. 11)
Transparency: Consumers have a right to easily inderstandable and accessible information about privacy and security practices. (p. 14)
Respect for Context: Consumers have a right to wxpect that companies will collect, use, and disclosure personal data in ways that are consistent with the context in which consumers provide the data. (p. 15)
Security: Consumers have a right to secure and responsible handling of personal. (p. 19)
Access and Accuracy: Consumers have a right to access and correct personal data in usable formats, in a manner that is appropriate to the sensitivity of the data and the risk of adverse consequences to consumers if the data is inaccurate. (p. 19)
Focused Collection: Consumers have a right to reasonable limits on the presonal data that companies collect and retain. (p. 21)
Accountability: Consumers have a right to have personal data handled by companies with appropriate measures in place to assurer they adhere to the Consumer Privacy Bill of rights. (p. 21)
(Source: Framework, pp. 9-22)
Pour mettre en oeuvre ces principes, "the Administration encourages individual companies, industry groups, privacy advocates, consumer groups, crime victims, academics, international partners, State Attorneys General, Federal civil and criminal law enforcement representatives, and other relevant groups to participate in multistakeholder processes to develop codes of conduct that implement these general principles" (p. 23). Et, c'est la Federal Trade Commission qui aura pour rôle de veiller à l'application de ces principes (pp. 29-30).

L'administration Obama reconnaît qu'il s'agit là d'un début (p. ii) ... à suivre donc. 

Pour aller plus loin: 

30 octobre 2011

France: protection de l'identité ... devant le Sénat

Le 3 novembre prochain, le Sénat examinera en deuxième lecture la proposition de loi relative à la protection de l'identité numérique (billet). À cette occasion, la Commission nationale de l'informatique et des libertés rend publique une note d'observations sur cette proposition.

Dans cette note, on peut lire que
  • "les données biométriques ne sont pas des données à caractère personnel "comme les autres"", "elle est produite par le corps lui-même et le désigne ou le représente, lui et nul autre, de façon immuable" ... il est donc nécessaire de porter une attention particulière aux empreintes digitales, aux caractéristiques du visage (i.e. reconnaissance faciale) et d'accroître le niveau d'exigence quant à leur utilisation (i.e. finalité et proportionnalité) (p. 2-3); 
  • la CNIL a eu à se prononcer "sur des projets de traitements biométriques mis en oeuvre dans le cadre de la délivrance de titres d'identité ou de voyages" ... si elle considère que "l'introduction dans les titres d'identité et de voyage d'un composant électronique contenant des données biométriques est proportionnée par rapport à l'objectif de renforcement de la sécurité de l'établissement et de la vérification des titres" (p. 3-4); 
  • la CNIL émet des réserves quant à "la création de la base de données biométriques centralisée" et "si une telle base centralisée de données biométriques était néanmoins envisagée, des garanties supplémentaires de nature à assurer la protection des données personnelles des citoyens français devraient être introduites" (i.e. limitation des empreintes enregistrées, absence de liens avec les données de l'état civil) (p. 4, 7);
  • la CNIL "considère que la mise en oeuvre par l'État de dispositifs de reconnaissance faciale des personnes présente des risques importants pour les libertés individuelles", elle "exprime [donc] sa plus grande réserve sur la possibilité, ouverte par la proposition de loi, de recourir à de telles fonctionnalités dans le cadre des demandes de titres d'identité et de voyage" (p. 7); 
  • la CNIL estime que des garanties doivent accompagnées les "nouvelles fonctionnalités de la carte nationale d'identité qui permettra de s'authentifier en ligne et de signer électroniquement" afin d'éviter que celles-ci ne permettent "le suivi des personnes sur internet ou l'exploitation par l'État d'informations sur les transactions privées effectuées par les citoyens" (p. 8).
À suivre donc.
(05-11-2011)  Comme indiqué sur le site du Sénat, ce dernier a adopté avec modifications la proposition de loi relative à la protection de l'identité. Les modifications sont relatives à la base de données biométriques centralisée: 
"Lors de sa première lecture, le 1er juin, le Sénat, sous l'impulsion du rapporteur François Pillet (ratt. UMP, Cher), avait modifié le texte d'origine afin d'apporter une garantie matérielle rendant impossible l'identification d'une personne à partir de ses seules empreintes biométriques enregistrées dans la base. Il s'agit du système des fichiers dits à "liens faibles".
Dans ce cas, les empreintes du titulaire de la carte d'identité sont stockées dans un grand dossier informatique et distinguées par un numéro spécifique. Lors d'une vérification d'identité, la base indique seulement si cette identité correspond à une empreinte du dossier sans la désigner.
Les députés, lors de l'examen du texte, le 7 juillet, ont supprimé cette garantie, revenant au projet d'origine qui prévoyait l'identification sur la base de l'empreinte.
La commission des Lois du Sénat, saisie pour la deuxième lecture, a donc rétabli cette technique du "lien faible" pour le fichier." 
(05-11-2011) Laurence NEUER, "Protection de l'identité: les sénateurs défendent les libertés publiques", Le Point, 03 novembre 2011. L'auteure indique qu'en ce qui concerne la création d'une base de données biométriques centralisée, 
"la position de la Haute Assemblée se rallie à celle de la Cnil qui, dans une note du 27 octobre, avait estimé que la "proportionnalité de la conservation sous forme centralisée de données biométriques au regard de l'objectif légitime de lutte contre la fraude documentaire n'est à ce jour pas démontrée". Il existe, selon la Cnil, des modalités de lutte contre la fraude qui apparaissent aussi efficaces et plus respectueuses de la vie privée des personnes.
"
L'article mentionne également que 
"allant jusqu'au bout de leur logique, les sénateurs ont par ailleurs interdit le recours au dispositif de reconnaissance faciale à partir des images numérisées des visages contenues dans la nouvelle carte d'identité et enregistrés dans le fichier, conformément à l'avis de la Cnil, mais pas à celui des députés. Ces derniers devraient de nouveau examiner le texte dans les prochaines semaines."
À suivre donc. 

    26 septembre 2011

    Failles de sécurité: approbation de certains projets de lois

    Déposé il y a quelques semaines, le projet de lois du sénateur Blumenthal visant à encadrer les failles de sécurité (billet) vient d'être adopté, avec deux autres projets (Leahy et Feinstein), par le U.S. Senate Judiciary Committee. 

    Toutefois, certains commentateurs sont d'avis que: 
    "Because the bills were approved on a party-line vote, and several other data breach bills currently are under consideration by other Senate committees, the prospects for these three bills in the full Senate are uncertain."
    (Source: "Data Breach Bills Clear Senate Judiciary Committee", Privacy and Information Security Law Blog, September 23, 2011)
    ou encore que: 
    "While the Committee’s actions advances these pieces of legislation, it does little to clarify the landscape and prospects for data security legislation in this term.  There remain at least eight separate active legislative proposals in the House and Senate.  Barring dramatic developments, it seems unlikely that the Congress will resolve these various proposals and gain consensus over a single piece of legislation as we move into an election year. "
    (Source: Libbie CARTER, "Senate Judiciary Committee Passes Breach Notices Bills", Inside Privacy, September 23, 2011)

    12 septembre 2011

    Failles de sécurité: un autre projet de lois américain

    2011 est selon, Colin J. Zick, l'année des failles de sécurité (billet). Par le fait même, c'est également l'année des projets de lois visant à encadrer la déclaration de ces failles comme le démontrait Josephine Liu (billet) et comme l'illustre ce nouveau projet déposé par le Sénateur Blumenthal intitulé Personal Data Protection and Breach Accountability Act of 2011 lequel entend :
    "to protect consumers from threats to their sensitive personally-identifiable information online and safeguard data security. The bill takes a substantive, multi-pronged approach to combating the risks associated with data breaches for both consumers and businesses, helping to ensure companies take adequate steps to protect individuals from data breaches before they occur, to promote information sharing between companies to help prevent future breaches, and to provide remedies to individual consumers in the wake of data breaches."
    (Source: Blumenthal's Website, "Blumenthal Introduces Data Breach and Security Legislation to Protect Consumers", Press Release, September 12, 2011)
    Tout comme pour les autres, il sera intéressant de suivre les travaux législatifs entourant ce projet de lois.

    1 juillet 2011

    États-Unis: séance sur la sécurité et la confidentialité des données

    Le 29 juin 2011 a eu lieu une séance du U.S. Senate Committee on Commerce, Science and Transportation. Cette séance avait pour but d'examiner
    "how entities collect, maintain, secure, and use personal information in today’s economy and whether consumers are adequately protected under current law. The Commerce Committee will hear from representatives from relevant government agencies as well as business and consumer advocate stakeholders."
     Lors de cette séance, les discussions ont porté sur les projets de lois suivants:

    La vidéo de la séance du 29 juin est disponible à l'adresse suivante:

      19 juin 2011

      États-Unis: un projet de loi, des projets de lois.

      Devant la multiplication des projets de lois à l'étude au Congrès, Josephine Liu vient de publier sur InsidePrivacy un aperçu de ceux visant à encadrer la vie privée et les renseignements personnels aux États-Unis. 

      23 mai 2011

      États-Unis: les projets "do-not-track"

      Comme indiqué dans un précédent billet, plusieurs projets de lois visant à encadrer la collecte, la communication et l'utilisation des renseignements personnels ont été déposé aux États-Unis. Il en va ainsi des projets "do-not-track". 
      Ces projets font notamment suite à un rapport préliminaire de la Federal Trade Commission intitulé Protecting Consumer Privacy in an Era of Rapid Change - A Proposed Framework for Businesses and Policymakers de décembre 2010 (i.e. p. 63 et s.). 

      Ainsi,
      1. le 11 février 2011, la sénatrice Speier a déposé à la Chambre des représentant le projet Do Not Track Me Online Act of 2011 (HR 654) - Dans les 18 mois suivants l'adoption de ce projet de loi, la Federal Trade Commission devra mettre en place "an online opt-out mechanism to allow a consumer to effectively and easily prohibit the collection or use of any covered information and to require a covered entity to respect the choice of such consumer to opt-out of such collection or use" (sec. 3(a)).
      2. le 9 mai 2011, le sénateur Rockefeller a déposé au Sénat le projet Do-Not-Track Online Act of 2011 (S 913) - Dans l'année suivant l'adoption de ce projet de loi, la Federal Trade Commission devra adopter "regulations that establish standards for the implementation of a mechanism by which an individual can simply and easily indicate whether the individual prefers to have personal information collected by providers of online services, including by providers of mobile applications and services" (sec. 2(a)(1)).
      Par ailleurs, les représentants Markey (Massachusetts) et Barton (Texas) entendent amender la Children's Online Privacy Protection Act. Pour ce faire, ils ont déposé, le 13 mai 2011, le projet Do Not Track Kids Act of 2011 à la Chambre des représentants sous le n° HR 1895.  

      À suivre donc.

      7 mai 2011

      États-Unis: projets de lois

      Plusieurs projets de lois récemment déposés aux États-Unis sont à considérer en matière de protection des consommateurs et des renseignements personnels, notamment: 
      • HR 654 - Do Not Track Me Online Act of 2011 - Dans les mois suivants l'adoption de ce projet de loi, la Federal Trade Commission devra mettre en place "an online opt-out mechanism to allow a consumer to effectively and easily prohibit the collection or use of any covered information and to require a covered entity to respect the choice of such consumer to opt-out of such collection or use" (sec. 3(a)). 
      • S 799 - Commercial Privacy Bill of Rights Acy of 2011 - Aux termes de ce projet de loi , la Federal Trade Commission a pour mandat de veiller à l'application des principes énoncés (sec. 402) par les entreprises soumises à cette loi (sec. 401). Ainsi, par exemple, la FTC devra s'assurer que les entreprises intègreront les principes de protection des renseignements personnels dès la conception de leurs offres et services et que ces principes seront respecter tout au long du cycle de vie des renseignements (sec. 103). Parmi ces principes, on retrouve l'obligation d'informer de façon claire et compréhensible les individus des finalités de la collecte, de leur accorder un droit d'accès, de ne collecter que les renseignements nécessaires et d'assurer leur confidentialité (sec. 201 à 303). 
      • HR 1528 - Consumer Privacy Protection Act of 2011 - Aux termes de ce projet de loi, les entreprises doivent, notamment, informer les consommateurs de leurs engagements en matière de protection des renseignements personnels et leur permettre de limiter la collecte et l'utilisation de ceux-ci. L'application de cette loi sera soumise à la surveillance de la Federal Trade Commission.