Affichage des articles dont le libellé est Royaume-Uni. Afficher tous les articles
Affichage des articles dont le libellé est Royaume-Uni. Afficher tous les articles

6 juillet 2013

Royaume-Uni: Google et sa politique de confidentialité

Comme mentionné dans le billet du 22 juin dernier, au moment où la Commission nationale de l'informatique et des libertés (CNIL) mettait en demeure Google en ce qui concerne sa politique de confidentialité,
"l’autorité de protection des données britannique [Information Commissioner’s Office ou ICO] [était] en train d’examiner la nouvelle politique de confidentialité de Google afin de déterminer si elle est conforme à la loi de protection des données personnelles britannique de 1998. L’autorité britannique écrira prochainement à Google pour lui faire part de ses conclusions préliminaires".
Depuis, on peut lire sur le site de l'ICO que: 
"We have today written to Google to confirm our findings relating to the update of the company’s privacy policy. In our letter we confirm that its updated privacy policy raises serious questions about its compliance with the UK Data Protection Act.
In particular, we believe that the updated policy does not provide sufficient information to enable UK users of Google’s services to understand how their data will be used across all of the company’s products.
Google must now amend their privacy policy to make it more informative for individual service users. Failure to take the necessary action to improve the policies compliance with the Data Protection Act by 20 September will leave the company open to the possibility of formal enforcement action."
(Source: ICO, Statement: 4 July 2013)
À suivre donc ...

Pour aller plus loin, 
  • INFORMATION COMMISSIONER'S OFFICE OF THE UNITED KINGDOM, Statement (ICO update on Google Privacy Policy), 4 July 2013.

25 juin 2013

Royaume-Uni: Google, WiFi et vie privée (2)

En juillet et octobre 2012, Google a informé l'Information Commissioner's Office (ICO) du Royaume-Uni être en possession de disques durs contenant des données dites "de contenu" collectées via des réseaux WiFi par le biais de Google Street View alors que ceux-ci auraient dû être détruits (billet).  

Après analyse, l'ICO est d'avis que l'entreprise n'a pas respectée l'un des principes de protection des renseignements personnels du Data Protection Act 1998, plus particulièrement le cinquième principe (Partie I, Annexe 1) qui se lit comme suit: 
Personal data processed for any purpose or purposes shall not be kept for longer than is necessary for that purpose or those purposes.
Partant, l'ICO donne 35 jours à Google pour détruire lesdites données sous peine d'outrage. Ainsi, on peut lire dans la décision du 11 juin 2013 que:
"The Commissioner is of the view that, in respect of the retention of payload data collected by Street View vehicles in the UK, the data controller has contravened the Fifth Data Protection Principle in that they did not erase the payload data referred to in paragraph 5 above. 
The data controller has given an explanation for their failure to erase the payload data referred to in paragraph 5 above. However, the Commissioner is still concerned that other discs holding payload data may have been overlooked during the destruction process.
The Commissioner considered, as he is required to do under section 40(2) of the Act when deciding whether to serve an Enforcement Notice, whether any contravention has caused or is likely to cause any person damage or distress. The Commissioner took the view that the likelihood of distress is self-evident. Individuals whose personal data has been collected by the data controller are likely to suffer worry and anxiety on account of the fact that other discs holding payload data may not have been destroyed.
In view of the matters referred to above the Commissioner hereby gives notice that, in exercise of his powers under section 40 of the Act, he requires that:
(1) Within 35 days of the date of this notice the data controller shall securely destroy any personal data within the meaning of the Data Protection Act 1998 held on vehicle discs and collected in the UK using Street View vehicles (to the extent that the data controller has no other legal obligations to retain such data) and,
(2) If the data controller subsequently discovers a Street View vehicle disk holding personal data and collected in the UK it shall promptly inform the Information Commissioner."
(Source: ICO Enforcement Notice, June 11, 2013)
et, selon Stephen Eckersley de l'ICO:
"Today’s enforcement notice strengthens the action already taken by our office, placing a legal requirement on Google to delete the remaining payload data identified last year within the next 35 days and immediately inform the ICO if any further disks are found. Failure to abide by the notice will be considered as contempt of court, which is a criminal offence."
(Source: ICO News Release, June 21, 2013)

Pour aller plus loin, voir notamment:

22 juin 2013

CNIL: mise en demeure de Google (politique de confidentialité)

En avril 2013, la Commission nationale de l'informatique et des libertés (CNIL), à l'instar des autorités de protection de l'Allemagne, de l'Espagne, de l'Italie, des Pays-Bas et du Royaume-Uni, a informé Google de sa décision d'ouvrir une procédure de contrôle quant aux règles de confidentialité mises en ligne par l'entreprise en mars 2012 (billet).

L'analyse a été réalisée au regard de la Loi "Informatique et Libertés" et, plus particulièrement en ce qui concerne les finalités de traitement, l'information des personnes concernées, la durée de conservation des données, la combinaison de données, la collecte et le traitement loyal des données ou encore le consentement de la personne concernée. 

Au terme de cette analyse, la CNIL a constaté plusieurs manquements. Par conséquent, par décision 2013-025 du 10 juin 2013, elle met en demeure Google de: 
"- définir les finalités déterminées et explicites afin de permettre aux utilisateurs, quel que soit leur statut, d'appréhender concrètement les traitements portant sur leurs données à caractère personnels;
- procéder à l’information des utilisateurs, quel que soit leur statut, en application des dispositions de l’article 32 [de la Loi "Informatique et Libertés"], en particulier s’agissant des finalités poursuivies par le responsable des traitements mis en œuvre; 
- définir une durée de conservation des données à caractère personnel traitées qui n’excède pas la durée nécessaire aux finalités pour lesquelles elles sont collectées; 
- ne pas procéder, sans base légale, à la combinaison potentiellement illimitée des données des utilisateurs ;
- procéder à une collecte et à un traitement loyal des données des utilisateurs passifs, en particulier s’agissant des données collectées via les cookies "Doubleclick", "Analytics", les boutons "+1" ou tout autre service Google présents sur la page visitée; 
- informer les utilisateurs, quel que soit leur statut, puis obtenir leur accord préalable avant d’inscrire des informations dans leur équipement terminal de communications électroniques ou d'accéder à celles-ci par voie de transmission électronique."
(Source: CNIL, Décision 2013-025 du 10 juin 2013, p. 14-15)
Google a trois mois pour se conformer à la mise en demeure de la CNIL ... à suivre donc. 

Pour plus de détails, voir notamment: 

Par ailleurs, il est à noter que les autres autorités poursuivent leurs investigations. Ainsi,
"- Le Directeur de l’autorité de protection des données espagnole a notifié à Google sa décision d’ouvrir une procédure de sanction [en espagnol] pour violation des principes fondamentaux de la législation espagnole en matière de protection des données personnelles.
- L’autorité de protection des données d’Hambourg (Allemagne) a ouvert une procédure formelle contre Google. Celle-ci commence par une audition formelle, telle que prévue par le droit public allemand, qui pourra donner lieu au prononcé d’un acte administratif enjoignant Google de mettre en œuvre des mesures afin de se conformer à la législation nationale allemande en matière de protection des données personnelles. Dans le cadre de son enquête, l’autorité de protection des données néerlandaise va délivrer, dans un premier temps, un rapport confidentiel sur les conclusions préliminaires et dans un second temps, demander à Google de fournir des observations sur ce rapport.
- L’autorité de protection des données néerlandaise tiendra compte de ces observations dans son rapport final sur les conclusions, et pourra par la suite décider de prononcer une sanction.
- Après avoir ouvert une procédure formelle d’enquête fin mai, l’autorité de protection des données italienne est dans l’attente de clarifications [en italien] de la part de Google Inc.. L’autorité italienne évaluera sous peu les éléments pertinents afin de déterminer les mesures d’exécution envisageables, y compris de possibles sanctions, conformément à la législation italienne en matière de protection des données personnelles.
- L’autorité de protection des données britannique est en train d’examiner la nouvelle politique de confidentialité de Google afin de déterminer si elle est conforme à la loi de protection des données personnelles britannique de 1998. L’autorité britannique écrira prochainement à Google pour lui faire part de ses conclusions préliminaires."

Pour aller plus loin sur certaines de ces actions, voir: 

19 mars 2013

Royaume-Uni: guide sur les enjeux du Bring your own device (BYOD)

Publié le 19 mars 2013 - modifié le 20 mars 2013 (lien vers le guide)
 
Utiliser son ordinateur, son téléphone intelligent ou encore sa clé USB au travail peut présenter des avantages ... mais aussi des risques comme l'indique l'Information Commissioner's Office (ICO) du Royaume-Uni dans un guide intitulé Bring your own device (BYOD). 

Dans ce guide, l'ICO insiste sur le fait que
[48] BYOD raises a number of data protection concerns due to the fact that the device is owned by the user rather than the data controller. However, it is crucial that as data controller you ensure that all processing for personal data which is under your control remains in compliance with the DPA. Particularly in the event of a security breach, you must be able to demonstrate that you have secured, controlled or deleted all personal data on a particular device.
Ainsi, il est recommandé de tenir compte de plusieurs éléments eu égard à la condidentialité, à la sécurité et au transfert des données, et notamment des éléments suivants: 
[10] BYOD must not introduce vulnerabilities into existing secure environments.
[11] It is important that users connecting their own devices to your IT systems clearly understand their responsibilities.
[14] Regardless of where the data is stored, you will have to take appropriate measures to protect against unauthorised or unlawful access, for example if the device is lost or stolen. This remains your respnsibility as the data controller. 
[22] Forcing all trafic through an encrypted channel such as a VPN, or HTTPS for individual services, can offer some security when using an un-trusted connection, for example an open Wi-Fi network in a coffee shop. However, if you are offering a VPN connection back through the corporate network you should be mindful of any internet monitoring software you have in operation, especially during periods of personal use. If the device sends data via non-corporate systems (for example a public email service) then there is limited opportunity to audit activity.
[25] If you use removable media to transfer data (USB drives or CDs), you must also consider the safe and secure deletion of the data on the media, once the transfer is complete. 
[28] Some devices may offer an automated backup facility which stores a backup of data on the device to the user’s cloud-based account or to the user’s personal computer. As data controller, you will need to ensure that, if this facility is enabled, it will not lead to an inappropriate disclosure of personal data.
[32] You should determine how you will ensure that vulnerabilities in the operating system or other software on the device are appropriately patched or updated. [...] 
[33] You could achieve this protection by restricting the choice of operating systems available to users. Again this could be difficult where the employer does not own the device. You should also consider how to manage employees who might ‘root’ or ‘jailbreak’ devices, a process which may remove some of the default security controls an operating system has in place. 
[37] If employers wish to monitor their workers, they should be clear about the purpose and satisfied that the particular monitoring arrangement is justified by real benefits that will be delivered. 
Pour plus de détails: 

Toujours au sujet de cette "pratique consistant, pour un employé, à utiliser son matériel électronique personnel dans le cadre de son travail" (Office québécois de la langue française), la Cour de cassation (France) a rendu le 12 février 2013 une décision par laquelle elle se prononce  
"sur le droit de vérification de l’employeur sur un Byod (Bring your own device), en l’occurrence une clé USB personnelle d’une salariée sur le lieu de travail. [Elle] a affirmé « qu’une clé USB, dès lors qu’elle est connectée à un outil informatique mis à disposition du salarié par l’employeur pour l’exécution du contrat de travail, étant présumée utilisée à des fins professionnelles, l’employeur peut avoir accès aux fichiers non identifiés comme personnels qu’elle contient, hors de la présence du salarié ». Elle a ainsi invalidé la décision d’appel qui avait considéré que le moyen de preuve était illicite, l’employée n’ayant pas été présente lorsque la clé USB avait été consultée par l’employeur. Dans cette affaire, une salariée avait été licenciée pour avoir enregistré sur une clé USB des informations confidentielles relatives à l’entreprise ainsi que des documents personnels de collègues et du dirigeant."

Voir également: 

27 janvier 2013

Royaume-Uni: sanction pécuniaire contre Sony (PlayStation)

Le 14 janvier dernier, l'Information Commissioner's Office (ICO) du Royaume-Uni a prononcé une sanction pécuniaire d'un montant de 250000 £ (+/- 397000 $can ou 294000 euros) contre l'entreprise Sony suite à un incident de sécurité survenu en avril 2011 (billet). 

Il est rappelé que l'environnement de la PlayStation a fait l'objet de plusieurs attaques conduisant au vol de nombreux renseignements personnels: 
"5. ---, the Network Platform was inflitrated following several Distributed Denial of Service (DDoS) attacks on various online networks of the Sony group. The attacker accessed personal data stored on the Network Platform which included customers' names; addresses; email addresses; dates of birth and account passwords. [...] 
8. In addition, it is estimated that -- million of the customers had registered payment card details to their account although there is no evidence that the encrypted payment card details were accessed."
(Source: Décision du 14-01-2013, p. 3)
Et, l'ICO précise qu'au moment des attaques Sony n'offrait pas un niveau de sécurité suffisant et, allait ainsi à l'encontre des exigences du Data Protection Act 1998, plus particulièrement du principe 7 qui se lit comme suit: 
Appropriate technical and organisational measures shall be taken against unauthorised or unlawful processing of personal data and against accidental loss or destruction of, or damage to, personal data. 
Dès lors, l'ICO est d'avis que Sony n'a pas rempli ses obligations en matière de protection des renseignements personnels ce qui est susceptible de causer un préjudice pour les personnes dont les renseignements personnels ont été touchés par les attaques:  
"- The Commissioner is satisfied that there has been a serious contravention of section 4(4) of the Act [i.e. "it shall be the duty of a data controller to comply with the data protection principles in relation to all personal data with respect to which he is the data controller"]
In particular, the data controller failed to ensure that appropriate technical measures were taken against unauthorised or unlawful processing of personal data stored on the Network Platform such as additional cryptographic controls to protect passwords; --- prior to the hacking attack and addressing the system vulnerabilities at the relevant time. 
The contravention is serious because the measures taken by the data controller did not ensure a level of security appropriate to the harm that might result from such unauthorised or unlawful processing and the nature of the data to be protected. 
- The Commissioner is satisfied that the contravention is of a kind likely to cause substantial damage or substantial distress. The data controller's failure to ensure that appropriate technical measures were taken was likely to cause substantial damage or substantial distress to data subjects whose personal data has been or may been accessed by third parties and could be further disclosed. [...]"
- The Commissionner is satified that section 55A(3) of the Act applies in that the data controller knew or ought to have known that there was a risk that the contravention would occur, and that such a contravention would be of a kind likely to cause substantial damage or substantial distress, but failed to take reasonable steps to prevent the contravention. [...]"
(Source: Décision du 14-01-2013, p. 5)
Dans ces circonstances, l'ICO considère que l'atteinte est suffisamment grave pour prononcer une sanction pécuniaire à l'encontre de Sony. 
"The Commissioner considers that the contravention of section 4(4) of the Act is very serious and that the imposition of a monetary penalty is appropriate. Further that a monetary penalty is the sum of £250,000 (two hundred and fifty thousand pounds) is reasonable and proportionate given the particular facts of the case and the underlying objective in imposing the penalty"
(Source: Décision du 14-01-2013, p. 8)
Il est à noter que l'ICO a le pouvoir de prononcer des sanctions pécuniaires en vertu de l'article 55A du Data Protection Act 1998 qui se lit comme suit: 
55A - Power of Commissioner to impose monetary penalty
(1) The Commissioner may serve a data controller with a monetary penalty notice if the Commissioner is satisfied that:
 (a) there has been a serious contravention of section 4(4) by the data controller,
 (b) the contravention was of a kind likely to cause substantial damage or substantial distress, and
 (c) subsection (2) or (3) applies.
(2) This subsection applies if the contravention was deliberate.
(3) This subsection applies if the data controller:
 (a) knew or ought to have known:
  (i) that there was a risk that the contravention would occur, and
 (ii) that such a contravention would be of a kind likely to cause substantial damage or substantial distress, but
 (b) failed to take reasonable steps to prevent the contravention.
[...]
En terminant, précisons que Sony a jusqu'au 14 février 2013 pour s'acquitter de cette somme, étant entendu que 
"The monetary penalty is not kept by the Commissioner but will be paid into the Consolidated Fund which is the Government's general bank account at the Bank of England."
(Source: Décision du 14-01-2013, p. 9)
et que Sony a jusqu'au 13 février 2013, 17 heures, pour faire appel de cette décision.   

À suivre donc. 

Pour aller plus loin: 

29 juillet 2012

Royaume-Uni: Google, WiFi et vie privée

Voir la lettre de Google et la réponse de l'Information Commissioner’s Office du Royaume-Uni concernant l'interception par Google de renseignements personnels via des réseaux WiFi dans le cadre de Google Street View et leur conservation.

26 mai 2011

Royaume-Uni: voulez-vous un "cookie" ?

Les États membres de l'Union européenne avaient jusqu'au 25 mai 2011 pour adopter et publier "les dispositions législatives, réglementaires et administratives nécessaires pour se conformer" à la Directive 2009/136/CE (art. 4(1)).

Cette directive a notamment pour objet de modifier la Directive 2002/58/CE dite "directive vie privée et communications électroniques" qui
  • "prévoit l'harmonisation des dispositions nationales nécessaires pour assurer un niveau équivalent de protection des droits et libertés fondamentaux, et en particulier du droit à la vie privée et à la confidentialité, en ce qui concerne le traitement des données à caractère personnel dans le secteur des communications électroniques, ainsi que la libre circulation de ces données et des équipements et services de communications électroniques dans la Communauté" (art. 1(1)) et,  
  • précise et complète la Directive 95/46/CE.
Une des modifications concerne "le stockage d'informations, ou l'obtention de l'accès à des informations déjà stockées, dans l'équipement terminal d'un abonné ou d'un utilisateur". Il est prévu qu'un tel stockage ou accès "n'est permis qu'à condition que l'abonné ou l'utilisateur ait donné son accord, après avoir reçu [...] une information claire et complète, entre autres sur les finalités du traitement" (art. 5(3) nouveau)).  

Dans l'optique de se conformer à cette obligation, le gouvernement anglais a procédé à la modification de l'art. 6 du Privacy and Electronic Communications Regulations et, le Commissaire à l'information a précisé que
"organisations and businesses that run websites aimed at UK consumers are being given up to 12 months to 'get their house in order' before enforcement of the new EU cookies law begins". (Source: ICO News release, 25 may 2011)
Notons, néanmoins que depuis le 26 mai à 00:01, on peut voir sur la page d'accueil de l'Information Commissioner's Office du Royaume-Uni le message suivant:  
"On 26 May 2011, the rules about cookies on websites changed. This site uses cookies. One of the cookies we use is essential for parts of the site to operate and has already been set. You may delete and block all cookies from this site, but parts of the site will not work. To find out more about cookies on this website and how to delete cookies, see our privacy notice"
et une case à cocher "I accept cookies from this site" fait suite à ce message.
Et pour aider les entreprises et les consommateurs à appréhender cette obligation, l'ICO propose les documents suivants: 

Voir également,
----------
(25/06/2011) Dans "European Regulators Continue to Struggle With New Cookie Rule", l'auteur indique que ce ne sont pas tous les États membres de l'Union européen qui ont transposé l'article 5(3) dans leur législation nationale et précise les différentes options envisagées.