Affichage des articles dont le libellé est Sécurité. Afficher tous les articles
Affichage des articles dont le libellé est Sécurité. Afficher tous les articles

1 juillet 2024

Loi 5 sur les renseignements personnels de santé et de services sociaux

Alors que la Loi 25 est venue moderniser le cadre juridique applicable à la protection des renseignements personnels dans son ensemble, la Loi 5 (ou RLRQ c. R-22.1), qui entre en vigueur ce 1er juillet 2024, s’applique spécifiquement aux renseignements de santé et de services sociaux détenus par un organisme du secteur de la santé et des services sociaux. (Voir Communiqué du Cabinet du ministre de la Santé du 12 juin 2024).

Cette notion (art. 2) vise « tout renseignement qui permet, même indirectement, d’identifier une personne et qui répond à l’une des caractéristiques suivantes:

  1. il concerne l’état de santé physique ou mentale de cette personne et ses facteurs déterminants, y compris les antécédents médicaux ou familiaux de la personne;
  2. il concerne tout matériel prélevé sur cette personne dans le cadre d’une évaluation ou d’un traitement, incluant le matériel biologique, ainsi que tout implant ou toute orthèse, prothèse ou autre aide suppléant à une incapacité de cette personne;
  3. il concerne les services de santé ou les services sociaux offerts à cette personne, notamment la nature de ces services, leurs résultats, les lieux où ils ont été offerts et l’identité des personnes ou des groupements qui les ont offerts;
  4. il a été obtenu dans l’exercice d’une fonction prévue par la Loi sur la santé publique (chapitre S-2.2);
  5. toute autre caractéristique déterminée par règlement du gouvernement. »
De plus, il est précisé qu’ « un renseignement permettant l’identification d’une personne tels son nom, sa date de naissance, ses coordonnées ou son numéro d’assurance maladie est un renseignement de santé et de services sociaux lorsqu’il est accolé à un renseignement visé au premier alinéa ou qu’il est recueilli en vue de l’enregistrement, de l’inscription ou de l’admission de la personne concernée dans un établissement ou de sa prise en charge par un autre organisme du secteur de la santé et des services sociaux. »
 
Dans le but d’assurer la protection de ces renseignements, la Loi 5 a notamment pour objet (art. 1) :
  • d’établir des normes en ce sens, tout en permettant l’optimisation de l’utilisation qui en est faite et leur communication en temps opportun, à l’exclusion de leur vente ou de toute autre forme d’aliénation ;
  • d’établir différentes possibilités d’accès à ces renseignements et de prévoir les cas et les conditions dans lesquels ils peuvent être utilisés au sein d’un organisme du secteur de la santé et des services sociaux ou communiqués dans le cadre de ces accès ou autrement ;
  • d’instituer un modèle de gouvernance fondé sur la transparence ainsi que sur la responsabilité et l’imputabilité des intervenants et des organismes du secteur de la santé et des services sociaux.
Pour ce faire, la Loi 5 met l’accent sur les notions de nécessité (art. 13), de responsabilité (art. 99), de consentement (art. 6 et s.), d’informations à transmettre aux personnes concernées au moment de la collecte de leurs renseignements, incluant en cas de recours à une technologie comprenant des fonctions permettant de les identifier, de les localiser ou encore d’effectuer un profilage de celles-ci (art. 14 et 15). Elle prévoit également, entre autres :
  • les droits d’accès et de rectification reconnus aux personnes concernées, mais aussi à certaines personnes qui leur sont liées (mineur, majeur inapte, défunt) ou encore les modalités d’accès de certaines personnes, à savoir les intervenants et les chercheurs (art. 17 à 61) - voir Règlement d’application de certaines dispositions de la Loi sur les renseignements de santé et de services sociaux publié le 12 juin 2024 ("Règlement d’application").
  • les modalités relatives à l’utilisation des renseignements au sein d’un organisme (art. 62 et s.), mais aussi à la communication des renseignements qu’il détient (art. 66 et s.) notamment lorsque celle-ci est nécessaire à l’exercice d’un mandat ou à l’exécution d’un contrat de service ou d’entreprise (art. 77). Elle précise que si ce mandat ou ce contrat implique une communication de renseignements à l’extérieur du Québec, une évaluation des facteurs relatifs à la vie privée doit être réalisée préalablement (art. 78).
La Loi 5 contient aussi des dispositions en lien avec, entre autres :
  • les mesures de sécurité qu’un organisme doit prendre, incluant la journalisation des accès (art. 99, 103) ;
  • le rôle et les responsabilités du responsable de la protection des renseignements (art. 100 et s.) ;
  • la politique de gouvernance des renseignements détenus par un organisme (art. 105) – il est précisé que le ministre de la Santé et des Services sociaux ("ministre") définit, par règlement, les règles encadrant la gouvernance des renseignements : voir Règlement sur la gouvernance des renseignements de santé et de services sociaux publié le 12 juin 2024.
  • les évaluations de facteurs relatifs à la vie privée qu’un organisme doit réaliser pour tout projet d’acquisition, de développement et de refonte de produits ou services technologiques ou de système de prestation électronique de services impliquant des renseignements (art. 106) ;
  • l’inscription dans un registre de tout produit ou service technologique utilisé (art. 107) - il est précisé qu’un règlement du gouvernement doit déterminer la teneur de registre : voir Règlement d’application.
  • les incidents de confidentialité (art. 108 à 110) qui devront s'ils présentent un risque de préjudice sérieux être déclaré, avec diligence, au ministre et à la Commission d'accès à l'information ("CAI"), mais aussi à toute personne dont un renseignement est concerné par l’incident - il est précisé qu’un règlement du gouvernement doit déterminer le contenu et les modalités des avis à transmettre au ministre, à la CAI et aux personnes concernées, ainsi que la teneur du registre qu’un organisme doit tenir en pareille situation : voir Règlement d’application.
  • la conservation, la destruction et l’anonymisation des renseignements (art. 16 et 111).
La Loi 5 précise enfin les fonctions et les pouvoirs de la CAI en la matière, incluant le montant des amendes pouvant être prononcées en cas d’infractions (art. 112 et s.).


18 juin 2023

Confiance et Identité numérique

Durant la fin de semaine, je me suis replongée dans un article que j’ai écrit en 2007 sur « la confiance, instrument de régulation des instruments électroniques » (https://lnkd.in/eECRKH2Y) après avoir pris connaissance de deux documents sur l’identité numérique :

- 𝘓𝘪𝘷𝘳𝘦 𝘣𝘭𝘢𝘯𝘤 𝘴𝘶𝘳 𝘭'𝘪𝘥𝘦𝘯𝘵𝘪𝘵𝘦́ 𝘯𝘶𝘮𝘦́𝘳𝘪𝘲𝘶𝘦 - 𝘝𝘪𝘷𝘳𝘦 𝘢̀ 𝘭'𝘦̀𝘳𝘦 𝘯𝘶𝘮𝘦́𝘳𝘪𝘲𝘶𝘦 𝘦𝘯 𝘵𝘰𝘶𝘵𝘦 𝘤𝘰𝘯𝘧𝘪𝘢𝘯𝘤𝘦 𝘤'𝘦𝘴𝘵 𝘱𝘰𝘴𝘴𝘪𝘣𝘭𝘦 (mai 2023) (https://lnkd.in/euNJNfkh) réalisé avec l’appui du Laboratoire d’identité numérique du Canada (IDLab)
- CNIL, 𝘓'𝘪𝘥𝘦𝘯𝘵𝘪𝘵𝘦́ 𝘯𝘶𝘮𝘦́𝘳𝘪𝘲𝘶𝘦, Dossier (mars 2023) (https://lnkd.in/epjXXF8S)

Après avoir précisé ce qu’il convient d’entendre par « identité numérique », soit:
- une « représentation numérique d’une personne lui permettant de prouver son identité afin d’effectuer des interactions avec des organisations et d’accéder de façon simple et sécuritaire à des services », ce qui nécessite de recréer un triangle de confiance car « l’identité numérique n’est donc pas un identifiant unique comme un numéro d’assurance sociale numérique, mais un ensemble d’attestations vérifiables propres à une personne [...] contenues dans le portefeuille numérique de la personne et sous le contrôle exclusif de celle-ci » (Livre blanc, pp. 6 et 9);
- le fait que les attributs d’une personne, par ex. les nom, prénom ou encore lieu de naissance « sont enregistrés sous forme numérique, et utilisables en ligne notamment pour interagir avec des systèmes d’information », que cela « repose sur [...] un élément matériel et/ou immatériel contenant des données d’identification personnelle et utilisé pour s’authentifier à un service en ligne », ce qui fait en sorte que cela « permet de créer un certain niveau de confiance numérique pour l’identification (…), l’authentification (…), la preuve d’attributs d’identité (…) » (CNIL, p. 4);
les auteurs mettent l’emphase sur le fait que cette identité permettra de renforcer la protection des renseignements personnels, de bâtir la confiance numérique (Livre blanc, pp. 10-13), mais aussi à lutter contre la fraude (Livre blanc, pp. 22-23), tout en insistant sur les enjeux de sécurité et de respect des droits fondamentaux (CNIL, pp. 10-15).

Dans mon article, je concluais en disant notamment que la confiance s’établit au fil des expériences avant de s’installer, qu’elle doit s’entretenir mais surtout que la défiance, la méfiance, la mauvaise publicité, la désaffectation sont au nombre des conséquences d’un bris de confiance … cette conclusion, après la lecture de ces deux documents sur l’identité numérique, trouve encore application.

30 octobre 2014

Canada: déclaration sur les mesures de sécurité nationale et l'application des lois

Lors de l'assemblée annuelle des autorités fédérales, provinciales et territoriales qui s'est tenue à Ottawa (Ontario), les commissaires et ombudsmans ont adopté, le 29 octobre 2014, une déclaration relative aux mesures de sécurité nationale et à l'application des lois qui se lit comme suit: 
« Nous joignons notre voix à celle de milliers de Canadiens pour exprimer nos condoléances aux familles et aux amis éprouvés par le décès de ceux dont le devoir était de défendre nos droits et libertés.
Les jours, les semaines et les mois à venir seront cruciaux pour déterminer la ligne de conduite à adopter afin de s’assurer non seulement que le Canada demeure un pays sécuritaire, mais aussi que nos droits fondamentaux sont respectés. Des modifications législatives envisagées pourraient modifier les pouvoirs dévolus aux organismes de renseignement et d’application de la loi.
Nous reconnaissons que la sécurité est essentielle au maintien des droits démocratiques. Parallèlement, la réaction à ces événements doit être posée et proportionnelle, et conçue de manière à préserver nos valeurs démocratiques fondamentales.
À cette fin, les commissaires canadiens à l’information et à la protection de la vie privée exhortent le gouvernement fédéral :
- À adopter une démarche fondée sur des données factuelles quant au besoin de nouvelles mesures législatives qui accorderaient des pouvoirs supplémentaires aux organismes de renseignement et à ceux chargés de l’application de la loi;
- À engager un dialogue ouvert et transparent avec les Canadiens quant au besoin de nouvelles mesures, et, le cas échéant, quant à leur nature, leur portée et leur impact sur les droits et libertés;
- À s’assurer que toute loi accordant des pouvoirs additionnels à des organismes de renseignement ou chargés de l’application des lois soit assortie de mesures de contrôle efficaces.
Les Canadiens sont en droit de s’attendre à ce que leurs droits à la vie privée et à l’accès à l’information soient respectés au même titre que leur sécurité. Nous devons maintenir ces droits fondamentaux qui sont au coeur de la démocratie canadienne. »
(Source: Commission d'accès à l'information du Québec, la déclaration est également accessible sur les sites des commissaires et ombudsmans à l'information et à la protection des renseignements personnels)
 

25 mars 2014

CPVPC: rapport d'enquête sur la perte d'un disque dur à EDSC (anciennement RHDCC)

En janvier 2013, le ministère des Ressources humaines et Développement des compétences (RHDCC), maintenant Emploi et Développement social Canada (EDSC), avait révélé avoir perdu un disque dur externe contenant des renseignements personnels au sujet de 583 000 personnes ayant contractés un prêt d'études. Le Commissariat à la protection de la vie privée du Canada (CPVPC) avait alors ouvert une enquête afin de déterminer s'il y a eu ou non atteinte à la Loi sur la protection des renseignements personnels. (billet)

Le CPVPC vient de publier son rapport d'enquête et on peut lire dans le communiqué que: 
"À la suite de la disparition d’un disque dur portatif contenant les renseignements personnels de 583 000 bénéficiaires de prêts d’études, une enquête souligne la nécessité de s’assurer que les politiques officielles sur la vie privée et la sécurité ne sont pas que des mots sur papier.
Une enquête du Commissariat à la protection de la vie privée du Canada a été réalisée après qu’Emploi et Développement social Canada (EDSC), anciennement Ressources humaines et Développement des compétences Canada, a déclaré la perte d’un disque dur.
Un rapport d’enquête déposé au Parlement aujourd’hui expose en détail comment le disque dur était laissé sans protection pendant de longues périodes, n’était pas protégé par un mot de passe et contenait des renseignements personnels non cryptés. De plus, les employés qui manipulaient le disque dur n’étaient pas au courant de la nature délicate des renseignements qu’il contenait.
Selon le rapport, l’écart entre les politiques et les pratiques d’EDSC a entraîné des faiblesses en ce qui a trait aux mesures de contrôle de l’information, aux mesures de contrôle de la sécurité physique et, surtout, à la sensibilisation des employés aux politiques et aux méthodes du Ministère.
« Cet incident devrait servir d’exemple pour toutes les organisations, a indiqué Chantal Bernier, commissaire à la protection de la vie privée par intérim. Mettre les politiques sur papier n’est pas suffisant pour assurer la protection des renseignements personnels. Les politiques doivent être mises en pratique chaque jour et surveillées régulièrement.
Nous sommes heureux qu’EDSC ait accepté toutes nos recommandations et qu’il ait commencé à prendre les mesures nécessaires pour les mettre en œuvre. Nous espérons que cette enquête incitera d’autres ministères fédéraux et des organisations du secteur privé à passer en revue leurs propres politiques et pratiques en matière de protection des renseignements personnels. »
Le Commissariat a entamé son enquête en janvier 2013, après qu’EDSC a signalé qu’un disque dur contenant un nombre considérable de renseignements personnels était disparu depuis deux mois.
Malgré tous ses efforts, le Ministère n’a pas réussi à retrouver le disque dur et il n’a pas pu déterminer si la perte était attribuable à une erreur humaine ou à un geste délibéré visant à nuire.
Le personnel du Programme canadien de prêts aux étudiants d’EDSC a utilisé le disque dur d’une capacité d’un téraoctet du Ministère pour effectuer une sauvegarde des renseignements relatifs au Programme qui étaient stockés dans l’ordinateur central en vue de leur transfert entre les disques durs du réseau.
Le disque dur contenait le numéro d’assurance sociale, le nom, la date de naissance, l’adresse personnelle et le numéro de téléphone, ainsi que le montant et le solde des prêts, de 583 000 bénéficiaires du Programme canadien de prêts aux étudiants. Il contenait aussi le sexe, la langue et l’état civil de certains bénéficiaires.
En raison de pratiques ministérielles défaillantes, EDSC n’a pas été en mesure de déterminer de façon définitive quels renseignements se trouvaient sur le disque dur portatif ou à quand remontait leur dernière mise à jour.
Néanmoins, EDSC affirme que rien n’indique jusqu’à maintenant que les renseignements personnels susceptibles d’être contenus sur le disque dur aient été consultés ou utilisés à des fins frauduleuses.
Selon l’enquête, les employés d'EDSC ont enfreint certains articles de la Loi sur la protection des renseignements personnels — la loi fédérale sur la protection de la vie privée qui s’applique au secteur public — portant sur l’utilisation, la communication et la destruction des renseignements personnels.
EDSC a accepté les 10 recommandations formulées par le Commissariat et a déjà fait d’importants progrès quant à la mise en œuvre de certaines d’entre elles, notamment :
  • Restreindre grandement l’utilisation de dispositifs de stockage portatifs et installer un logiciel sur les ordinateurs de bureau qui empêche l’utilisation de tels dispositifs sans autorisation;
  • Examiner périodiquement les dispositifs de stockage portatifs pour s’assurer qu’ils sont utilisés uniquement aux fins autorisées;
  • Passer en revue tous les fonds de documents, éliminer les documents temporaires et classifier les documents qui restent au niveau de sécurité approprié;
  • Adopter une nouvelle stratégie d’apprentissage intégrée portant sur la protection des renseignements personnels et prévoir la participation obligatoire de tous les employés et l’administration obligatoire d’un test tous les deux ans.
Le Commissariat à la protection de la vie privée du Canada fera un suivi dans un an pour s’assurer qu'EDSC a réalisé des progrès quant à la mise en œuvre des recommandations formulées.
« Pour atténuer efficacement les risques liés à la protection des renseignements personnels, il doit exister une synergie entre les mesures de contrôle de la sécurité et les mesures de contrôle relatives à la protection des renseignements personnels. La mise en œuvre de telles mesures de contrôle aidera EDSC, et l’ensemble des organisations, à protéger adéquatement les renseignements personnels que les Canadiennes et les Canadiens leur confient », a déclaré la commissaire par intérim, Chantal Bernier. Afin de mieux traiter les questions plus vastes d’ordre systémique, nous menons présentement une vérification de l’utilisation de dispositifs de stockage portatifs par des institutions fédérales sélectionnées, et nous venons de rendre publics de nouveaux conseils à l’intention des organisations sur le sujet. »
(Source: CPVPC, Communiqué, 25 mars 2014 - nos soulignements)
À suivre donc ... 

Pour aller plus loin, 

30 janvier 2014

CPVPC: vie privée et sécurité nationale (Rapport spécial au Parlement)

Le 28 janvier 2014, le Commissariat à la protection de la vie privée du Canada (CPVPC) a déposé un rapport spécial au Parlement intitulé Mesures de vérification et de contrôle : Renforcer la protection de la vie privée et la supervision des activités du secteur canadien du renseignement à l’ère de la cybersurveillance. 

Le CPVPC part du constat qu’« au cours des derniers mois, les préoccupations au sujet de la protection de la vie privée dans le contexte des activités liées à la sécurité nationale se sont intensifiées » [p. 1]. Il rappelle dès lors que « les organismes et les activités de renseignement sont régis par la Loi sur la protection des renseignements personnels » [p. 1], donc soumis à sa surveillance et ce même si « des organismes spécialisés ont été créés afin de surveiller la conformité aux lois dans le domaine des activités de renseignement au Canada et de procéder à l’examen de celles-ci, entre autres sous l’angle de la protection de la vie privée » [p. 1]. 

Ainsi, compte tenu de « l’incidence des changements politiques et sociétaux sur les activités liées au renseignement et à la protection de la vie privée » [p. 1], et du fait que « l’information de sources ouvertes comme celle que l’on retrouve sur les sites de réseautage social est balayé électroniquement et a le potentiel de devenir la principale source de renseignement » [p. 4], le rapport du CPVPC a pour objet d’interpeller le Parlement « afin de déterminer si le Canada dispose toujours de mesures de protection de la vie privée adéquates dans le contexte de la sécurité nationale » [p. 1]. 

Partant, le CPVPC insiste sur l’importance de « préserver la confiance du public » [p. 5]. À ce titre, il rappelle que « les arguments relatifs à la sécurité nationale ne réduisent en rien les obligations redditionnelles, et les organismes de sécurité doivent rendre compte aux Canadiens de l’usage qu’ils font des renseignements personnels » [p. 5]. Il reconnaît également qu’ « il y a des limites raisonnables à la communication intégrale et proactive de l’information sur toutes les opérations gouvernementales » [p. 5] et qu’il existe « des dispositions visant à protéger l’information [notamment en ce qui concerne les sources ou encore les échanges opérationnels très sensibles avec d’autres gouvernements et partenaires] dans la législation actuelle » [p. 5]. 

Le CPVPC met aussi de l’avant le fait que certains organismes de renseignement peuvent collaborer entre eux alors que la Loi sur la protection des renseignements personnels, pratiquement inchangée depuis 1982, « ne contient aucune disposition qui ne permette de mener des enquêtes ou des vérifications conjointes avec d’autres organismes semblables, même à une époque où le partage de renseignements a augmenté de façon importante » [p. 6]. 

Dans ces circonstances, le CPVPC formule une série de recommandations en se fondant notamment sur les modèles de supervision et d’examen mis en œuvre au Royaume-Uni et aux États-Unis, mais aussi sur les activités et les rapports du Comité de surveillance des activités de renseignement de sécurité (CSARS), du Bureau du commissaire du Centre de la sécurité des télécommunications (BCCST)et de la Commission des plaintes du public contre la GRC [p. 7-8]. 

Les recommandations sont au nombre de dix. Elles visent : 
- à renforcer les mécanismes d’examen et de présentation de rapports [p. 9-11], et notamment à: 
- exiger que le Centre de la sécurité des télécommunications Canada publie annuellement des statistiques sur les demandes provenant d’organismes fédéraux en vue de l’interception de communications et dépose au Parlement un rapport public non classifié; 
- élargir la portée des exigences en matière de présentation de rapports sur l’utilisation de la surveillance notamment en séparant les activités menées à la demande du gouvernement canadien et celles menées à la demande d’un gouvernement étranger ou encore les activités nécessitant ou non un mandat; 
- mettre à jour la documentation présentant le secteur du renseignement canadien. 
- à moderniser le régime de protection de la vie privée [p. 11-12], plus particulièrement en 
- réformant les lois sur la protection de la vie privée pour restreindre la collecte excessive et baliser la communication de renseignements personnels. Ainsi, 
« la Loi sur la protection des renseignements personnels […] devrait obliger les organisations à prouver la nécessité de la collecte des renseignements personnels et mieux protéger la vie privée lorsque cette information est communiquée à des gouvernements étrangers. Il faudrait aussi apporter des modifications afin d’élargir les motifs justifiant un examen par la Cour fédérale de manière à couvrir la collecte, l’utilisation et la communication des renseignements personnels par les institutions » 
(Source : CPVPC, Communiqué, 28 janvier 2014) 
- réglementant l’accès aux analyses et aux enquêtes réalisées au moyen de sources de renseignements personnels ouvertes accessibles au public. 
- à renforcer le cadre actuel de reddition de comptes [p. 12-13], c’est-à-dire : 
- accroître les pouvoir des organismes fédéraux chargés de l’examen des activités liées à la sécurité nationale; 
- clarifier et mettre à jour les autorisations législatives s’appliquant aux activités de renseignement, plus particulièrement la Loi sur la défense nationale; 
- renforcer la coordination et l’investissement à l’appui du rôle de supervision exercé par le Parlement, étant entendu que « les recommandations formulées ci-dessus n’empêchent pas d’élargir le rôle des Parlementaires [notamment] celui d’exiger une reddition de comptes au nom des Canadiennes et des Canadiens » [p. 13]. 
Le CPVPC termine en précisant que « la population canadienne fera confiance aux organismes de sécurité et de renseignement si elle sait que les ministères et organismes gouvernementaux maintiennent un équilibre entre la protection de la vie privée des citoyens et la sécurité nationales » [p. 14]. 

À suivre ...

Pour aller plus loin, 

23 août 2013

Europe: demande d'éclaircissements sur le programme Prism

Le 13 août dernier, le Groupe de l'article 29 a fait parvenir une lettre à la vice-présidente de la Commission européenne, Mme Viviane Reding, afin d'obtenir "des éclaircissements sur la nature exacte des informations collectées [dans le cadre du programme PRISM] en vertu des législations américaines, sur les conditions dans lesquelles les autorités américaines peuvent y accéder, le type de contrôle exercé aux États-Unis sur ces procédures et sur les voies de recours dont peuvent disposer les citoyens européens. Ces éléments sont en effet nécessaires afin d'apprécier dans quelle mesure les législations américaines sont ou non en accord avec le droit international et européen, en matière de protection de la vie privée et des données personnelles". (Source: CNIL, Article du 19 août 2013)

À suivre donc ...

Pour aller plus loin, 

4 juillet 2013

Google: réponse au Congrès américain concernant les Google Glass

Le 16 mai 2013, huit membres du Congrès américain ont fait parvenir une lettre à Google afin d'obtenir certaines précisions sur les lunettes de l'entreprise (billet). Le 7 juin dernier, Google a fait parvenir sa réponse aux questions et a notamment indiqué que:
  • "Protecting the security and privacy of our users is one of our top priorities. We recognize that new technology is going to bring up new types of questions, so we have been thinking carefully about how we design Glass from its inception".  
  • "Google does not provide any facial recognition capabilities in Glass, and we will not be approving any facial recognition Glassware at this time. We've consistently said that Google won't add face recognition features to our own services unless we have appropriate privacy protections in place";  
  • "Use of Google Glass will be governed by the terms of the Google Privacy Policy and no changes to the Google Privacy Policy are planned for Glass".  
Joe Barton, un des signataires de la lettre envoyée à Google en mai dernier se dit déçu des réponses données par Google et ce dans les termes suivants: 
"I am disappointed in the responses we received from Google. There were questions that were not adequately answered and some not answered at all. Google Glass has the potential to change the way people communicate and interact. When new technology like this is introduced that could change societal norms, I believe it is important that people’s rights be protected and vital that privacy is built into the device. I look forward to continuing a working relationship with Google as Google Glass develops."

Pour aller plus loin, 
  • GOOGLE, Re: Letter, June 7, 2013 (via le site Web du sénateur Joe Barton).

15 juin 2013

Surveillance et autres accés aux renseignements personnels

Au moment où les États-Unis doivent s'expliquer sur leurs programmes de surveillance des communications suite aux révélations de The Guardian et du Washington Post, la Commission nationale de l'informatique et des libertés (CNIL) annonce la "création d'un groupe de travail sur l'accès des autorités publiques étrangères à des données personnelles de citoyens français".

Et, par ailleurs, le Conseil de l'Europe a adopté le 11 juin dernier une Déclaration sur les risques présentés par le suivi numérique et les autres technologies de surveillance pour les droits fondamentaux qui attire notamment
"l’attention des États membres sur les risques que présentent les technologies de suivi numérique et les autres technologies de surveillance pour les droits de l’homme, la démocratie et l’État de droit et rappelle la nécessité de garantir leur utilisation légitime au profit des personnes, de l’économie et de la société dans son ensemble, ainsi que celle de respecter la loi."
Pour aller plus loin, voir notamment:  

20 mai 2013

Google: le Congrès américain s'interroge sur les enjeux des Google Glass sur la vie privée

Alors que se termine la conférence annuelle Google I/O, huit membres du Congrès américain s'interrogent sur les enjeux des lunettes à réalité augmentée de l'entreprise (Google Glass) sur la vie privée. 

Le 16 mai 2013, ils ont envoyé une lettre à Larry Page, président de Google pour lui demander certaines précisions. La lettre se lit comme suit:  
"[...] As members of the Congressional Bi-Partisan Privacy Caucus, we are curious whether this new technology could infringe on the privacy of the average American. Because Google Glass has not yet been released and we are uncertain of Google's plans to incorporate privacy protections int the device, there are still a number of unanswered questions that we share. Accordingly, we would appreciate the answers to the questions that follow: 
1. In 2010, it was discovered that Google was collecting information across the globe from unencrypted wireless networks. This pratice caused multiple investigations into the company along with consumers left perplexed. Google just recently agreed to pay $7 million to settle charges with 38 states for the collection of data from unprotected Wi-Fi networks without permission. Google also admitted that they did not adequately protect the privacy of consumers and "tightened up" their systems to address the issue. While we are thankful that Google acknowledged that there was an issue and took responsible measures to addrss it, we would like to know how Google plans to prevent Google Glass from unintentionally collecting data about the user/non-user without consent ?
2. What proactive steps is Google taking to protect the privacy of non-users when Google Glass is in use ? Are product lifecycle guidelines and frameworks, such as Privacy by Design, being implemented in connection with its product design and commercialization ?For example, if a Google Glass customer/user decides to resell or to dispose of their Google Glass product, would there be any product capabilities incorporated into the device to ensure that one's personal information remains private and secure ?
3. When using Google Glass, is it true that this product would be able to use Facial Recognition Technology to unveil personal information about whomever and even some inanimate objects that the user is viewing ? Would a user be able to request such information ? Can a non-user or human subject opt out of this collection of personal data ? If so, how ? If not, why not ?
4. In Google's privacy policy, it states that the company "may reject requests that are unreasonably repetitive, require disproportionate technical effort ... risk the privacy of others, or would be extremely impractical." Please provide examples of when Google would reject requests on Goggle Glass that would risk the privacy of others ? Would Google place limits on the technology and what type of information it can reveal about another person ? If so, please explain. If not, why not ?
5. Given Google Glass's sensory and processing capabilities, has Google considered making any additions or refinements to its privacy policy ?  If so, please explain. If not, why not ?
6. In Google's privacy policy, it states that the company "may collect device-specific information (such as your hardware model, operating system version, unique device identifiers, and mobile network information including phone number)"
a. Would this information be collected from users operating Google Glass ? If so, what specific information is Google intending to collect ?
b. Would Google Glass collect any data about the user without the user's knowledge and consent ? If so, why ? If not, please explain.
7. It was recently revealed that the New York Times was the first to release an app for Google Glass. To what extent was privacy considered in approving this app ? Is Google planning to make privacy a priority for future app developers ? If not, why not ? If so, please explain. 
8. Will Google Glass have the capacity to store any data on the device itself ? If so, will Google Glass implement some sort of user authentication system to safeguard stored data ? If not, why not ? If so, please explain. [...]"
Le président de Google a jusqu'au 14 juin 2013 pour répondre aux questions. À suivre donc ...
  • CONGRESS OF THE UNITED STATES, BI-PARTISAN PRIVACY CAUCUS, Letter, May 16, 2013.

25 mars 2013

Mars, mois de la prévention de la fraude

Même si le mois de mars est bientôt fini ... voir les capsules proposées notamment par
  • le Commissariat à la protection de la vie privée du Canada (capsule), 
  • le Bureau de la concurrence (capsule), ou
  • la Commission d'accès à l'information du Québec (capsule)
pour souligner le fait que le mois de mars est le mois de la prévention de la fraude ... elles précisent en quoi consiste le vol d'identité, comment le reconnaître, quelles sont les précautions à prendre ou encore que faire si l'on en est victime.

15 février 2013

Canada: un comité examine la protection des renseignements personnels au RHDCC

Suite à la perte d'une clé USB et d'un disque dur par Ressources humaines et Développement des compétences Canada (RHDCC) (billet 1 et 2), le Comité permanent des ressources humaines, du développement des compétences, du développement social et de la condition des personnes handicapées s'est réunit, le 14 février 2013, afin d'examiner la protection des renseignements personnels détenus par ce ministère. (Source: Procès verbal de la Séance n°67).

À cette fin, le Comité a entendu des hauts fonctionnaires de ce ministère, dont le sous-ministre qui a notamment déclaré: 
"The incidents are unacceptable. Sensitive information was stored on unencrypted portable storage devices and not properly secured. This should not have occurred," Shugart said.
"On behalf of Human Resources and Skills Development Canada, I say to the committee, I apologize for these incidents." [...]
Shugart told the committee the investigation into the Canada Student Loans breach is still open, and investigators haven't finalized details of what exactly happened to the hard drive - which is about the size of an iPhone - or who exactly was at fault.
"We did not make any assumptions and even now we haven't made any assumptions about what happened," he said. "We can say - the committee will appreciate it's not possible to prove a negative - that we encountered no evidence of malfeasance."
(Source: Jordan PRESS, "Top bureaucrat apologizes for student loan data breach", The Gazette, February 14, 2013)
"Le sous-ministre Ian Shugart a répondu que les fonctionnaires ne faisaient que suivre la procédure prévue. Selon lui, aucune de ces disparitions ne serait liée à un geste criminel. «Nous n'avons trouvé aucune preuve de délit, et notre suivi ne nous a donné aucun motif de croire qu'une quelconque malversation serait en cause», a assuré M. Shugart."
(Source: Stephanie LEVITZ, "Renseignements personnels perdus: Ottawa s'excuse", La Presse, 14 février 2013)

Le Comité a ajourné ses travaux. À suivre donc.