Affichage des articles dont le libellé est Réseaux sociaux. Afficher tous les articles
Affichage des articles dont le libellé est Réseaux sociaux. Afficher tous les articles

11 juin 2014

9 juin 2013

CPVPC: Rapport annuel 2012

Le 6 juin dernier, le Commissariat à la protection de la vie privée du Canada (CPVPC) a rendu public son Rapport annuel 2012 insistant sur "l'importance de contrôler sa propre réputation dans les médias sociaux" (p. 3) et sur la responsabilité des organisations au regard de l'application de la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDÉ).

Ainsi, dans le chapitre Pleins feux sur les citoyens, le CPVPC revient sur certaines enquêtes (par ex. création d'un faux compte Facebook au nom d'une adolescente, divulgation des profils d'un site de rencontre sur d'autres sites de rencontre sans le consentement des personnes concernées), sur certaines ressources en matière de protection de la vie privée pour les jeunes (par ex. publication d'une bande dessinée intitulée Branchés et futés: Internet et vie privée) et pour les joueurs (par ex. fiche d'information intitulée Consoles de jeu et renseignements personnels: la vie privée en jeu). 

Le CPVPC rappelle notamment que 
"les individus ont le droit de façonner leur réputation et d'être ce qu'ils veulent en ligne. Il est toutefois essentiel que les sites Web soient transparents au sujet de leurs activités; ainsi, les personnes qui les utilisent pourront comprendre, prendre des décisions et exprimer leur consentement pour ce qui est du traitement de leurs renseignements personnels." (p. 7)
Dans le chapitre Pleins feux sur les entreprises, le CPVPC insiste sur la nécessité pour les organisations d'agir de manière responsable. À ce propos, le CPVPC fait état du guide développé en collaboration avec l'Alberta et la Colombie-Britannique et intitulé Un programme de gestion de la protection de la vie privée: la clé de la responsabilité. 

Il fait aussi mention de certaines enquêtes (par ex. utilisation de logiciel espions pour retracer des ordinateurs portables, recours aux cotes de crédit pour fixer des primes d'assurance, collecte de renseignements personnels par une société de prêts hypothécaires ... le tout sans le consentement des personnes concernées, ou encore quant à l'application WhatsApp (billet)) et actions menées au Canada (billet) et ailleurs (billets Europe, Hong Kong, États-Unis, par ex.) auprès de Google lors de l'entrée en vigueur de la nouvelle politique de confidentialité.

Le CPVPC rappelle également que
"le principe de responsabilité oblige les organisations confrontées à une atteinte à la protection des données à prendre toutes les mesures possibles pour en limiter l'incidence. À cette fin, elles doivent intervenir d'une manière rapide et globale pour mettre fin aux dommages, alerter les autorités, communiquer avec les personnes concernées et prêter assistance à celles-ci. 
Une fois la situation d'urgence passée, il faut aussi examiner les politiques et processus internes, et prendre toutes les mesures nécessaires pour assurer leur renforcement en cas d'incidents futurs. 
Le Commissariat encourage les organisations à signaler volontairement les atteintes à la protection des données qui impliquent des renseignements personnels." (p. 44)
Dans les chapitres Pleins feux sur les institutions et L'année à venir, le CPVPC réitère ce qu'il a avancé le 23 mai dernier (billet), à savoir que: 
"le Commissariat a préconisé l'octroi de pouvoirs accrus en vertu de la LPRPDÉ, notamment le signalement obligatoire des atteintes, les conséquences financières en cas de non conformité et d'autres changements au modèle d'application." (p. 74)
"[le Commissariat] est en faveur d'un renforcement des pouvoirs d'application de la loi, comme le pouvoir de prendre des ordonnances et d'imposer des sanctions financières en cas d'infraction à la Loi. Nous sommes également favorables à une obligation de signalement des atteintes, à un rapport public des divulgations à l'insu de la personne ou sans son consentement en vertu de la disposition d'"autorité légitime" et à un renforcement des obligations de responsabilité pour les organisations.
En 2013, nous continuerons de faire pression pour amener les changements nécessaires à la LPRPDÉ et aux autres lois, afin de veiller à ce que les renseignements personnels des Canadiennes et Canadiens soient protégés et que leur confiance soit assurée dans cette économie numérique complexe et en pleine expansion." (p. 90-91)
Par ailleurs, le CPVPC précise qu'il s'intéressera notamment aux enjeux inhérents aux "paiements mobiles", aux "logiciels de reconnaissance faciale", aux "meilleures façons d'obtenir le consentement pour la collecte des renseignements personnels dans un environnement en ligne" ou encore aux "sites Web de "vengeance", qui permettent aux personnes de publier des informations et des photos insultantes et humiliantes à propos d'autres personnes" (p. 92) ... à suivre donc.

Pour aller plus loin, voir

10 septembre 2012

CNIL: réseaux sociaux et vie privée

En matière de renseignements personnels, il est souvent fait référence aux manquements de tel organisme public ou de telle entreprise ... mais cela ne veut pas dire qu'il n'existe pas des initiatives visant à mettre en oeuvre les principes de protection et, c'est justement ce que souligne la Commission nationale informatique et libertés (CNIL) dans son communiqué intitulé "Des réseaux sociaux plus protecteurs de la vie privée ...", daté du 10 septembre 2012 et, qui se lit comme suit:
"Les réseaux sociaux peuvent être de formidables outils de communication à disposition des internautes. Toutefois, ils présentent également des risques d'atteinte à la vie privée si les données publiées ne sont pas maîtrisées ou si leurs éditeurs ne mettent pas en œuvre toutes les mesures nécessaires pour protéger les données de leurs membres. Plusieurs réseaux sociaux ont mis en place des dispositifs plus protecteurs de la vie privée de leurs membres. La CNIL invite l'ensemble des acteurs à s'inspirer de ces bonnes pratiques et propose de les accompagner vers une meilleure conformité.
Le fonctionnement de la majorité des réseaux sociaux repose sur la mise à disposition d'un service gratuit en contrepartie d'une collecte d'informations pour une utilisation commerciale (analyse des profils et de la navigation sur internet pour délivrer de la publicité ciblée, transmissions de données à des tiers, …). Or, il est difficile de déterminer le devenir de ces informations une fois qu'elles sont sur le réseau.
C'est pourquoi le G29 (groupe des CNIL européennes) a précisé les règles applicables aux réseaux sociaux dans un avis du 12 juin 2009. Les CNIL européennes leur demandent notamment de :
  • définir des paramètres par défaut limitant la diffusion des données des internautes
  • mettre en place des mesures pour protéger les mineurs
  • supprimer les comptes qui sont restés inactifs pendant une longue période
  • permettre aux personnes, même si elles ne sont pas membres des réseaux sociaux, de bénéficier d'un droit de suppression des données qui les concernent
  • proposer aux internautes d'utiliser un pseudonyme, plutôt que leur identité réelle
  • mettre en place un outil accessible aux membres et aux non membres, sur la page d'accueil des réseaux sociaux, permettant de déposer des plaintes relatives à la vie privée.
L'ensemble de ces règles n'est malheureusement pas toujours respecté. Aussi, la CNIL tient à souligner la démarche entreprise par certains réseaux sociaux tel que le réseau social Famicity qui s'est engagé à suivre l'ensemble des règles protectrices de la vie privée émises par le G29. La CNIL a accompagné cette mise en conformité de Famicity.
L'initiative du réseau social Diaspora peut également être soulignée. Il s'agit d'un réseau social libre où le contrôle des données personnelles par les utilisateurs est a priori garanti par plusieurs techniques.
D'autres sites proposent également des mesures protectrices, en particulier des mineurs, il s'agit par exemple de Mondokiddo, de le Mini réseau, de l'Univers de Wilby ou de Yoocasa.
La CNIL participe ainsi à la mise en conformité des gestionnaires de réseaux sociaux, et invite à la diffusion de ces bonnes pratiques, à destination notamment des mineurs."

10 juillet 2012

CNIL: rapport d'activité 2011

La Commission nationale de l'informatique et des libertés vient de publier son 32e rapport d'activité. 
Elle y fait le point sur ses nouvelles missions en matière de vidéoprotection, de labellisation, de notification des violations de données à caractère personnel. Elle met de l'avant certaines de ses préoccupations: les téléphones intelligents, les jeunes et les réseaux sociaux, la protection de l'identité, la géolocalisation, l'infonuagique, les alertes professionnelles. Elle revient sur le rôle des correspondants informatique et libertés (CIL). Elle met l'accent sur l'augmentation du nombre de plaintes reçues: 5738. Elle annonce ses thèmes de réflexions pour 2012: la révision de la Directive 95/46/CE et l'implantation d'une culture de protection des données au sein des entreprises. 

Voici pour un rapide survol du rapport ... à suivre. 

Pour aller plus loin, 
  • COMMISSION NATIONALE DE L'INFORMATIQUE ET DES LIBERTÉS, 32e Rapport d'activité 2011, Paris, Direction de l'information légale et administrative, 2012.

27 mai 2012

Travail et vie privée

Même si la problématique est loin d'être nouvelle, ces derniers temps, des articles, des livres, des projets de lois ou encore des guides ont pour toile de fond la notion de vie privée en milieu de travail. Voici quelques exemples:

1. En avril dernier, le Maryland a adopté une loi interdisant aux employeurs d'exiger qu'un employé ou un candidat à l'embauche ne divulgue leur mot de passe à un réseau social. D'autres États américains ont déposé des projets de lois en ce sens.

2. Le Commissariat à l'information et à la protection de la vie privée de l'Ontario vient de publier des conseils pratiques à l'intention des employés pour protéger leur vie privée dans les environnements électroniques. 

3. La Conférence des arbitres du Québec vient de publier un livre qui se veut 
"un outil de référence et de réflexions dans la pratique quotidienne des différents intervenants dans les relations de travail, [en abordant des thèmes comme] la législation concernant la protection de la vie privée en regard de l'utilisation des moyens technologiques au travail, les litiges qui s'y produisent ou qui risquent de se produire avec l'utilisation de tels outils et les règles de l'administration de la preuve dans le cadre des litiges qui seront soumis en arbitrage". 
(Source, Préface, p. 2)

4. Dans un nouveau bulletin Technologies de l'information - En bref, Mes Vermeys et Gingras "s'intéressent [entre autres] aux récents reportages médiatiques visant les employeurs qui requièrent un accès au compte Facebook d'employés potentiels afin d'aborder la qualification juridique des médias sociaux et, ainsi, le contexte dans lequel un accès à leur contenu s'avère justifié". 

5. Un article intéressant paru dans Le Monde illustre différentes techniques utilisées pour surveiller un employé: appel téléphonique, filature, vidéosurveillance et autres GPS. 

15 mai 2012

MySpace, Facebook et Google: autour d'une politique de confidentialité

Alors que MySpace a signé un accord avec la Federal Trade Commission (FTC) par lequel il accepte de mettre en place un programme complet de protection des renseignements personnels et de se soumettre, durant le 20 prochaines années, à des évaluations menées par des organismes indépendants, un rapport du cabinet Siegel+Gale insiste sur le fait que les politiques de Facebook et Google demeurent incompréhensibles aux internautes malgré les efforts de simplification ... à tel point qu'"Erin Egan, responsable des règles de vie privée pour [Facebook], tenait d'ailleurs une séance de questions-réponses diffusée en direct sur le site, lundi, afin d'aider à éclaircir les coins sombres de sa politique" (source: La Presse)  

[09-06-2012] Suite à cet accord, on peut lire sur le site de l'Electronic Privacy Information Center que
"EPIC submitted comments to the Federal Trade Commission on a proposed settlement with Myspace. The settlement follows from allegations that Myspace allowed advertisers to access personally-identifying information after promising to keep such information private. The settlement requires Myspace to implement a comprehensive privacy program, submit to independent audits, and refrain from privacy misrepresentations. EPIC expressed support for the settlement in general, but recommended that the FTC make the settlement at least as protective as a previous settlement with Facebook. Additionally, EPIC said, the FTC should require Myspace to implement practices consistent with the White House's Consumer Privacy Bill of Rights."
(source: EPIC)

1 mars 2012

États-Unis: réseaux sociaux et vie privée

Dans son rapport Privacy Management on Social Media Sites, l'institut de recherche Pew Internet indique, entre autres, que nombreux sont les utilisateurs de réseaux sociaux qui
- ont adopté des paramètres de confidentialité limitant l'accès à leur profil à leurs seuls amis (58%),
- ont supprimé des contacts de leur liste (63%),
- ont effacé des commentaires postés sur leur mur (44%), ou encore 
- ont retiré leur nom sur des photos mises en ligne par d'autres personnes (37%).

22 décembre 2011

Irlande: rapport d'enquête sur Facebook

Le Data Protection Commissioner d'Irlande vient de rendre public son rapport d'enquête sur les pratiques de Facebook en matière de protection des renseignements personnels au regard de la loi irlandaise et, par le fait même de la Directive 95/46/CE.

On peut alors lire dans le communiqué de presse que:
"this Report is not the conclusion of our engagement with Facebook Ireland.  It is rather the first significant step on a road that can place it at the forefront of the technology sector in meeting users’ legitimate privacy expectations as to how their personal data is handled and empowering them to make informed choices when sharing that information on the site.  It is the role of our Office to ensure that Facebook Ireland complies with data protection law and this report assesses that compliance. Taking a leadership position that moves from compliance with the law to the achievement of best practice is for Facebook Ireland to decide but if it continues to display the commitment I witnessed throughout the Audit process it is certainly achievable.

The Report records significant recommendations and commitments from Facebook Ireland in relation to: 
- a mechanism for users to convey an informed choice for how their information is used and shared on the site including in relation to Third Party Apps;
- a broad update to the Data Use Policy/Privacy Policy to take account of recommendations as to where the information provided to users could be further improved;
- transparency and control for users via the provision of all personal data held to them on request and as part of their everyday interaction with the site;
- the deletion of information held on users and non-users via what are known as social plugins and more generally the deletion of data held from user interactions with the site much sooner than presently;
- increased transparency and controls for the use of personal data for advertising purposes;
- an additional form of notification for users in relation to facial recognition/”tag suggest” that is considered will ensure Facebook Ireland is meeting best practice in this area from an Irish law perspective;
- an enhanced ability for users to control tagging and posting on other user profiles;
- an enhanced ability for users to control whether their addition to Groups by friends;
- the Compliance management/Governance function in Dublin which will be further improved and enhanced to ensure that the introduction of new products or new uses of user data take full account of Irish data protection law.

Facebook Ireland’s delivery on its commitments will be evaluated throughout the first six months of 2012 and as part of an agreed formal review in July of next year that will take the form of a follow-up Audit."

(Source: Irish Data Protection Commissioner, Press Release, December 21, 2011)
À suivre donc. 

19 décembre 2011

Californie: 10 ans après

À l'occasion des 10 ans de l'Office of Privacy Protection de Californie un bilan est dressé. Ainsi, on peut lire que:
"10 big privacy challenges have emerged in our first decade: 
- Identity theft: From dumpster diving to credit card skimming and social network sniffing, identity theft (regrettably) endures. 
- Data breach: California was the first state to enact a law requiring organizations to notify consumers when their personal information has been compromised. 
- Financial privacy: Californians tell financial institutions: “Ask me first!” 
- Children's online safety: Answering a culture-wide call for safe 21st century childhoods.  
- Health information privacy: Medical records are going digital. Good news for doctors, pharmacies, labs, and patients – but also some new privacy concerns. 
- Cyber security: We depend on the Internet for business, pleasure, and convenience. But it is an open network, which means it is insecure. 
- REAL ID: The specter of a national identification card appeared in 2005 with the federal REAL ID Act.
- Abandoned records: When a company goes out of business, its records (with your personal information) can turn up in storage facilities, alongside highways, or in dumpsters. 
- Social networking: We share news and photos with our far flung friends and family on social networks. But some risky practices can expose us to identity theft and other privacy harms.
- Mobile privacy: More of us every day are going to the web while on the move. How safe are smartphones and public Wi-Fi?"
(Source: COPP, Ten Year Anniversary, Decembre 2011)

Pour plus de détails, 

16 décembre 2011

Alberta: réseaux sociaux et contrôle pré-embauche

L'Office of the Information and Privacy Commissioner de l'Alberta vient de publier des lignes directrices destinées aux entreprises qui utilisent les réseaux sociaux pour réaliser des contrôles pré-embauche.  
"The Office of the Information and Privacy Commissioner of Alberta has released guidelines on the use of social media for conducting background checks on individuals. The guidelines are designed to ensure that organizations are aware of their responsibilities under the Personal Information Protection Act (PIPA) when collecting personal information via social media. 
The guidelines provide practical advice to organizations on how much information can or should be collected through social media when performing a background check and highlight that it may be challenging for organizations to meet the “reasonable” requirement in PIPA when collecting personal information through social media. The guidelines also point out the hazards associated with using social media to conduct a background check including the inadvertent collection of third party information and the inability to determine the accuracy of information. 
The bottom line for the guidelines is to remind organizations that they must not use social media to perform background checks if doing so would result in non-compliance with PIPA."
(Source: OIPC Alberta, News Release, December 15, 2011) 
Ainsi, il revient aux entreprises de répondre à la question "is a social media background check reasonale ?". En effet, l'OIPC rappelle que 
"prior to using social media background checks to collect personal information, an organization must understand its business purpose for doing so, and consider the reasonableness of doing such a check. Under PIPA, an organization must be able to establish that use of social media to collect personal information or personal employee information is reasonable for the purposes of collection. Organizations need to consider what a social media background check will provide that cannot be garnered from traditional means such as reference checks and interviews".
(Source: OIPC Alberta, Guidelines, p. 2)
Elles doivent alors se demander si 1) "are you collecting irrelevant and too much personal information ?" (p. 3);  2) "are you collecting third-party personal information ?" (p. 3); 3) "are you over-relying consent ?" (p. 4) et; 4) "are you collecting accurate information ?" (p. 4).

Pour les aider, l'OIPC dresse une liste de ce qu'il faut considérer et de ce qu'il faut éviter. 
What to consider (Guidelines, p. 5)
1. Determine what the business purpose is for performing a social media background check. Do you reasonably require personal information that cannot be obtained through traditional means such as interviews or reference checks? 
2. Recognize that any information that is collected about an individual is personal information or personal employee information and is subject to privacy laws.
3. Consider the risks of using social media to perform a background check. Conduct a privacy impact assessment to assess the risks. When conducting this assessment, organizations should:  
a. find out what privacy law applies and review it, ensuring that there is authority to collect and use personal information; 
b. determine whether the identified purposes for the collection and use of personal information are authorized; 
c. consider and assess other reasonable measures that achieve the same purpose; 
d. identify the types and amounts of personal information likely to be collected in the course of a social media background check, including collateral personal information about the individual and others that may be inadvertently collected as a result of the social media background check; 
e. identify the risks of non-compliance with PIPA associated with the collection and use of this personal information, including risks associated with the collection of third party personal information and actions taken based on inaccurate information; 
f. ensure that the appropriate policies, procedures and controls are in place to address the risks related to the collection, use, disclosure, retention, accuracy and protection of personal information using social media;
g. determine if the collection is authorized and obtain any necessary consents, and for current employees notify the individual that you will be performing a social media background check and tell the individual what you will be checking and what the legal authority is for collecting the personal information; and 
h. be prepared, upon receipt of a request for access, to provide access to the information you collected and used to make a decision about an employee or volunteer.  
What to avoid (Guidelines, p. 6)
1. Do not wait until after you conduct a social media background check to evaluate compliance with privacy legislation; 
2. Do not assume in advance that a social media background check will only retrieve information about one individual and not about multiple individuals; 
3. Do not perform a social media background check from a person account in an attempt to avoid privacy laws; 
4. Do not attempt to avoid privacy obligation by contracting a third party to carry out background checks; and
5. Do not perform a social media backgroud check thinking that an individual will not find ou about it. For example, an individual can use web analytics to determine what IP address accessed the individual's personal information.

Pour plus de détails, 

7 décembre 2011

APPA: sondage "vie privée et réseaux sociaux"

L'Asia Pacific Privacy Authorities (APPA) vient de publier les résultats d'un sondage portant sur l'usage des réseaux sociaux.

Les répondants ont eu à se prononcer sur les questions suivantes: 
  1. Have you ever used social networking sites (eg Facebook or MySpace)?
  2. Do you currently use social networking sites?
  3. How often do you use social networking sites?
  4. What do you mostly use social networking sites for?
  5. Do you know how to use the privacy settings on your social networking site?
  6. Have you ever changed the privacy settings on your social networking site?
  7. Who can see the information about you on your social networking page?
  8. Have you read the privacy policy and terms and conditions of your social networking sites?
  9. Would you stop using a social networking site if the site used your personal information in a way that you were not expecting?
  10. How concerned are you about how social networking sites use your information? (1 = not at all concerned – 5 very concerned)
  11. Some social networking sites track your use of the site and deliver targeted advertising to you based on your interests. How comfortable are you with this? (1 = not at all concerned – 5 very concerned)
  12. Have you had anyone “hack” or break into your social networking account?
  13. Have you regretted posting information about yourself?
  14. Have you been uncomfortable when someone has posted information about you or photos of you on a social networking site?
Dans le communiqué de presse, on peut lire: 
"A recent online survey conducted by the Asia Pacific Privacy Authorities (APPA) forum has revealed that – contrary to popular assumptions – people do care about their privacy on social networking sites.
“Most people like to talk and share information about themselves,” said the Australian Privacy Commissioner Timothy Pilgrim, speaking for all the APPA Commissioners. “But the survey shows us that people are concerned about whether they can control who sees the information they put on social networking sites”.
In May 2011, the APPA forum encouraged its members to run an online survey to find out how people used social networking sites, and whether they thought online privacy was important. More than 10,000 people responded to the survey, most of them from Mexico, Australia, New Zealand, Hong Kong and Korea. The results have just been released at the APPA meeting in Melbourne.
“Many people try to restrict access to their information. But a third of respondents told us that they weren’t sure how to use their privacy settings. This suggests that social networking sites aren’t making it as easy as they should for people to understand how to choose who sees the information they post. Constant changes to privacy settings don’t help,” Mr Pilgrim said.
Survey results also reveal that people worry about what the social networking company might be using their information for. Nearly 68% of people said they would stop using a site that used its information in a way they hadn’t expected. In addition, around 46% said they were very uncomfortable, or quite strongly uncomfortable, about sites tracking their activities in order to target marketing to them. However, nearly 62% of people confessed that they didn’t read the privacy policies or terms and conditions of the sites, often because they were too long or were incomprehensible.
The participating APPA Commissioners recognise that even where people are very concerned about their privacy, this doesn’t always translate into action.
“For example, it’s difficult for people to leave social networking sites if that’s where all the people they want to talk to are. Social networking providers need to listen to what people are saying. They should make sure they’re clear with people about what they do with their information and why, and that they treat their customers fairly,” said Mr Pilgrim."
(Source: Privacy Awareness, Media Release, December 6, 2011)
Les résultats du sondage sont disponibles à l'adresse suivante: http://privacyawarenessweek.org/2011/survey_results/summary_report_english.pdf.


2 décembre 2011

Europe: adapter Internet aux besoins des enfants

Dans la continuité d'un précédent billet, plusieurs entreprises se sont regroupées pour adapter Internet aux besoins des enfants et le rendre plus sûr ... parmi celles-ci on retrouve notamment Apple, Facebook, Google, Microsoft, Netlog, Vivendi. Ainsi, 
"les membres fondateurs de la coalition se sont accordés sur une déclaration d'intention, dans laquelle ils se déclarent disposés à mener des actions dans cinq domaines: 
- outils de signalement simples et solides: fonctionnalités placées en évidence et de façon reconnaissable sur tous les dispositifs afin qu’il soit possible de signaler efficacement des contenus et des contacts qui semblent préjudiciables aux enfants et de réagir avec la même efficacité; 
- paramètres de confidentialité adaptés à l’âge: fixer des paramètres qui tiennent compte des besoins des différents groupes d'âge (ces paramètres déterminent dans quelle mesure les informations concernant un utilisateur sont disponibles; par exemple si les coordonnées ou les photographies de l’utilisateur sont accessibles au grand public ou visibles par les personnes proches uniquement); 
- étendre l’utilisation des systèmes de classification en fonction du contenu: développer en matière de classification selon l'âge une approche qui soit reconnue comme valable par tous, pouvant être utilisée dans l’ensemble des secteurs et offrant aux parents des classes d’âges aisément compréhensibles; 
- accroître la disponibilité et l’utilisation du contrôle parental: promouvoir activement des outils conviviaux afin de faire en sorte qu’ils soient adoptés le plus largement possible; 
- retrait efficace de matériel pédopornographique: améliorer la coopération avec les services répressifs et les lignes téléphoniques d'urgence, prendre des mesures volontaristes pour retirer les matériels pédopornographique de l'internet."
(Source: IP/11/1485)
À l'été 2012, les entreprises entendent faire une évaluation de leurs actions ... à suivre donc.

 

26 octobre 2011

Nouvelle-Zélande: sécurité et environnements électroniques

L'autorité de protection des renseignements personnels néo-zélandaise propose trois fiches-conseils pour demeurer en sécurité dans les environnements électroniques.

1- Dans la fiche "protect your computer", il est question de "security", "Wi-Fi tips", "passwords and browser options" et "computer disposal". 

2- Dans celle relative à "protect yourself online", il est rappelé que
"many people use the internet to communicate and socialise with their friends by posting messages, photos and other information. Maintaining your online privacy depends on your ability to control the amount of personal information that you provide and who has access to that information. Once information is posted on the internet it can be very hard, if not impossible, to completely remove." 
On y retrouve des conseils sur "social networking", "online shopping", "online trading", "Internet banking", "email", "public internet" et "browsing the Internet".

3- Et concernant les jeunes, la fiche "protect your children" insiste sur le fait que:
"Today's children are often more savvy about using the internet than their parents. The internet offers children the opportunity to connect with their friends, research and learn, and be entertained. But using the internet exposes children to many risks.
Children can be exposed to inappropriate content, subjected to cyber bullying and targeted by predators. Children may share personal information without thinking or knowing about the risks. Parents need to be aware of these risks and take an active role in monitoring and mentoring their children to help them stay safe online."
Dès lors, il est conseillé notamment de: "talk to your children - make it a partnership", "keep up with what sites your children are visiting and who they connect with online", "talk about the online risks, and guide children about safe and acceptable internet use", "learn about privacy settings and talk to your children about how to use them wisely", "never let a child meet an online friend offline unless a parent is with them", "warn children that people they chat with might not be who they think" ou encore "encourage your children to let you know if they feel bullied". 

23 octobre 2011

Hong Kong: dépliant sur la vie privée et les réseaux sociaux

L'Office of the Privacy Commissioner for Personal Data d'Hong Kong vient de publier un dépliant intitulé "Protecting Online Privacy – Use Social Networking Sites Smartly" qui aborde les points suivants: 
  • When you register for social networking sites ... read the privacy policy ... avoid providing excessive personal data
  • Privacy setting
  • Your personal data will go public - think before you post
  • How to protect your personal data - data security and personal safety

Ce dépliant fait écho aux matériels développés, entre autres, par la Commission nationale de l'informatique et des libertés (i.e. section pour les jeunes), par la Chaire L.R. Wilson (billet), par la Commission européenne (billet) ou encore par le Commissariat à la protection de la vie privée du Canada (i.e. section pour les jeunes).

15 octobre 2011

Québec: Guide sur le Web 2.0 en milieu scolaire

La Chaire L.R. Wilson sur le droit des technologies de l'information et du commerce électronique de l'Université de Montréal vient de rendre public un Guide pour gérer les aspects juridiques du Web 2.0 en milieu scolaire. Comme l'indique les auteurs, 
"ce guide est destiné principalement aux personnes responsables de la mise en place et de la gestion de sites ou environnements électroniques dans lesquels se déroulent des activités qui concernent l'univers de l'école. Il sera également utile aux usagers des divers environnements d'Internet. Il fournit des informations sur les risques à gérer et les précautions à prendre par tous ceux qui oeuvrent à la conception, au développement et à l'implantation de systèmes d'information destinées à soutenir des échanges entre les personnes"
(Source: Guide, p. 12)
Ce guide se présente de la façon suivante: 
1. Les responsabilités découlant des activités se déroulant sur Internet
2. Les principales applications du Web 2.0 (i.e. les sites de réseautage social; les sites de partage de contenu; les blogues; les micro-blogue (Twitter); les sites de notation de personnes, de services ou de produits; les sites Wikis; les flux RSS; la baladodiffusion)
3. Les modèles de politiques, de mises en garde et de conseils
CHAIRE L.R. WILSON SUR LE DROIT DES TECHNOLOGIES DE L'INFORMATION ET DU COMMERCE ÉLECTRONIQUE, Guide pour gérer les aspects juridiques du Web 2.0 en milieu scolaire, Juin 2011.

9 octobre 2011

Allemagne: réunion des commissaires à la protection des données

On peut lire sur le site de la Commission nationale pour la protection des données du Grand-Duché du Luxembourg que s'est tenue à la fin du mois de septembre la 82° conférence des commissaires à la protection des données allemands durant laquelle ont été adoptées des résolutions sur les thèmes suivants:
" Protection des données et réseaux sociaux
Les chargés à la protection des données ont clairement indiqué lors de la conférence que les réseaux sociaux qui sont actifs sur le marché européen doivent être conformes à la législation européenne sur la protection des données, même s'ils n'ont pas leur siège en Europe. En outre, ils ont critiqué l'intégration directe des plugins sociaux sur les sites Web externes, sans information préalable des utilisateurs. La consultation d'un site web suffit pour que ces plugins de Facebook, Google +, Twitter et d'autres plates-formes transmettent des données concernant les utilisateurs vers les Etats-Unis. Par exemple, une transmission de données a déjà lieu lorsqu'un utilisateur visite un site sur lequel se trouve le bouton "J'aime" de Facebook même s'il ne clique pas sur ce bouton et si le visiteur du site n'est pas enregistré sur cette plate-forme. Pour ces raisons, les commissaires à la protection des données ont fait appel aux autorités publiques de s'abstenir de l'usage de plugins sociaux qui ne répondent pas aux normes nécessaires en matière de protection des données.
Éducation et protection des données
La conférence s'est prononcée en faveur de l'intégration de la protection des données dans les programmes d'études. De plus en plus de démarches sont effectuées par Internet, mais nombreux sont ceux qui ne comprennent pas le mode de fonctionnement de ce monde numérique. Il est devenu difficile de garder le contrôle sur ses données, de savoir qui les enregistre et pour quelle raison et si elles ont été transmises à des tiers. Pour cette raison, il est important de former la population aux principes de la protection des données.
Le paiement électronique anonyme doit rester possible
Un projet de loi, introduit par le gouvernement fédéral et portant modification de la loi sur le blanchiment d'argent, prévoit l'identification complète lors de l'acquisition de monnaie électronique. L'acquisition anonyme ne serait plus possible et des données de clients devraient déjà être recueillies pour des très petits montants. Les chargés à la protection des données ont rejeté cette collecte de données excessive.
Lois antiterroristes et surveillance
Depuis les attentats du 11 Septembre 2001, les autorités ont reçu de nombreux pouvoirs qui leur permettent de capturer des gens qui ne sont pas soupçonnés d'avoir commis un crime ou qui ne posent pas de danger réel. En plus, les données concernant les passagers aériens et les transactions financières sont transférées à l'étranger, sans qu'il soit suffisamment clair ce qui se passe avec ces informations Les chargés à la protection des données ont contesté le fait que beaucoup de ces lois antiterroristes ayant été votées dans l'urgence soient étendues sans évaluation objective et indépendante.
Le cloud computing
Les fournisseurs de cloud computing ont été invités lors de la conférence de configurer leurs services de façon à ce qu'ils soient conformes à la protection des données. Les clients devraient seulement utiliser ces services s'ils sont capables de remplir leurs obligations en tant que responsable de traitement. En plus des exigences de confidentialité, d'intégrité et disponibilité des données, la contrôlabilité et la transparence du traitement des données doivent être garanties.
Introduction du protocole Internet IPv6
Les chargés à la protection des données ont demandé que la confidentialité et la sécurité des données soient assurées lors du passage vers l'IPv6 (Internet Protocol version 6). Les fournisseurs d'accès Internet et de services ainsi que les fabricants de logiciels et d'équipements informatiques doivent prendre en compte la protection de la vie privée dès la conception et choisir des paramètres par défaut appropriés."
(Source: Commission Luxembourg, Actualité)
Les textes des résolutions (en allemand) sont disponibles aussi bien sur le site de la Commission nationale pour la protection des données du Grand-Duché du Luxembourg (section Actualité, Octobre 2011) et sur le site de la Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheidt (section Actualité).

(13-10-2011) "German DPAs Issue Resolution and Guidance Paper on Cloud Computing and Compliance with Data Protection Law", Privacy and Information Security Law Blog, October 5, 2011.

30 septembre 2011

Europe : application des principes pour des réseaux sociaux plus sûrs ... prise 2


En juin 2011, la Commission européenne publiait une étude sur la mise en oeuvre des principes de l'Union européenne pour des réseaux sociaux plus sûrs (billet), un complément vient d'être publié aujourd'hui.

Cette nouvelle étude révèle que:  
"Sur les neuf sites internet de socialisation examinés dans le cadre d'une nouvelle série de tests réalisés pour le compte de la Commission européenne, deux seulement (Habbo Hotel et Xbox Live) prévoient par défaut que le profil d'un mineur ne soit accessible qu'aux personnes figurant sur sa liste d'«amis».
En revanche, la majorité des sites examinés fournissent, en matière de sécurité, des informations, conseils ou contenus pédagogiques spécifiquement destinés aux mineurs et adaptés à leur âge. Par ailleurs, sept d'entre eux ont répondu aux demandes d'assistance, dans un délai de moins d'un jour pour la plupart.
Deux sites (Dailymotion et Windows Live) garantissent que, par défaut, les mineurs d'âge peuvent être contactés uniquement par leurs amis, que ce soit par messages publics ou par messages privés. Sur tous les sites soumis aux tests, n'importe qui peut demander à un mineur de devenir son ami. Sur six d'entre eux, les amis des amis d'un mineur ont directement accès à son profil. Tous les sites fournissent une version abrégée et plus adaptée aux enfants de leurs conditions d'utilisation ou de service."
(Source: IP/11/1124)
L'étude du mois de septembre (et celle du mois de juin) est disponible via:
Voir également:

7 juillet 2011

CNIL: les réseaux sociaux et les 8-17 ans

La Commission nationale de l'informatique et des libertés publie les résultats d'une étude sur l'usage des réseaux sociaux chez les 8-17 ans, étude réalisée en partenariat avec l'Union nationale des associations familiales (UNAF) et Action Innocence. 

Cette étude révèle que 
  • près de 20% des moins de 13 ans ont un compte; 
  • les parents sont assez peu associés à cette pratique; 
  • les enfants et les adolescents livrent leurs identités et beaucoup d'informations personnelles; 
  • un tiers des enfants ont été choqués ou gênés par des contenus; 
  • conscients des risques, ils ne savent pas forcément s'en préserver.
(Source: CNIL, Article du 4 juillet 2011)
Partant les commanditaires de cette étude
"proposent quelques bonnes pratiques aux parents qui se sentent souvent inexpérimentés sur ce sujet [à savoir "dialogue et partage" et "éducation et responsabilisation"].
(Source: CNIL, Article du 4 juillet 2011)

Pour plus de détails,

--------
(14-07-2011) Voir au sujet de cette étude l'article "Les enfants de plus en plus présents sur Facebook" publié par La Presse en date du 6 juillet 2011.

3 juillet 2011

Facebook ... résumé d'un article

Dans "la face cachée de Facebook", Cécilia Gabizon revient sur différentes facettes du réseau social ... messages échangés entre "amies" pouvant conduire à la mort, besoin de savoir où sont et ce que font nos "amis" ... mais aussi volonté de reprendre le contrôle de nos données en segmentant nos contacts, en publiant des profils de plus en plus austères ... ou encore en déposant au Congrès américain un projet de loi visant à encadrer les profils Facebook.

24 juin 2011

Europe: publication d'une enquête sur l'application des principes pour des réseaux sociaux plus sûrs

La Commission européenne vient de publier une étude sur la mise en oeuvre des principes de l'Union européenne pour des réseaux sociaux plus sûrs. 

Ces principes signés par plusieurs prestataires de services de socialisation, en février 2009, visent à limiter le harcèlement des plus jeunes sur Internet ou encore la divulgation de renseignements personnels. Pour ce faire les prestataires se sont engagés à mettre en place différentes mesures, par exemple: 
" - placer sur leur site un bouton "signaler un abus" accessible et simple d'emploi permettant aux utilisateurs de signaler en un seul clic toute conduite et tout contact inappropriés d’un tiers;
- veiller à ce que les profils et les listes de contacts d’utilisateurs de sites web qui se sont déclarés comme mineurs soient «privés» par défaut. Il sera ainsi plus difficile pour les personnes malintentionnées de contacter ces jeunes internautes;
- s’assurer que les profils privés des utilisateurs mineurs ne soient pas accessibles (ni directement à partir du site, ni via les moteurs de recherche);
- garantir que les options de vie privée sont bien visibles et accessibles à tout moment, afin que les utilisateurs puissent facilement déterminer si ce qu’ils diffusent en ligne peut être vu par le monde entier ou par leurs amis seulement;
- empêcher les enfants trop jeunes d’utiliser leurs services: si un site de socialisation a pour cible les adolescents de 14 ans et plus, il doit être difficile pour un enfant plus jeune de s’y enregistrer."
(Source: IP/09/232)

L'étude qui vient d'être publiée révèle que 
"seuls deux sites de socialisation (Bebo et MySpace) examinés pour le compte de la Commission européenne ont des paramètres par défaut qui prévoient que les profils des mineurs ne sont accessibles qu'aux personnes figurant sur leur liste approuvée et quatre sites seulement (Bebo, MySpace, Netlog et SchuelerVZ) garantissent par défaut que les mineurs ne peuvent être contactés que par leurs amis. Toutefois, sur les quatorze sites de socialisation examinés, une majorité fournit aux mineurs des informations relatives à la sécurité d'une manière adaptée à leur âge, répond aux demandes d'assistance et fait en sorte que les profils de mineurs ne soient pas accessibles à partir de moteurs de recherche externes".  
(Source: IP/11/762)

Face à ces résultats, la vice-présidente de la Commission européenne chargée de la stratégie numérique invite les prestataires de services de socialisation "à prendre le ferme engagement de remédier à cette situation" et, elle indique que "l'éducation et la supervision parentale sont nécessaires, mais nous devons les renforcer par une protection supplémentaire jusqu'à ce que les jeunes soient en mesure de prendre des décisions en étant pleinement conscients des conséquences". (Source: IP/11/762)

Pour plus de détails sur l'étude, voir notamment: 
Pour plus de détails sur les principes pour des réseaux sociaux plus sûr, voir notamment: