Affichage des articles dont le libellé est Travail. Afficher tous les articles
Affichage des articles dont le libellé est Travail. Afficher tous les articles

19 mars 2013

Royaume-Uni: guide sur les enjeux du Bring your own device (BYOD)

Publié le 19 mars 2013 - modifié le 20 mars 2013 (lien vers le guide)
 
Utiliser son ordinateur, son téléphone intelligent ou encore sa clé USB au travail peut présenter des avantages ... mais aussi des risques comme l'indique l'Information Commissioner's Office (ICO) du Royaume-Uni dans un guide intitulé Bring your own device (BYOD). 

Dans ce guide, l'ICO insiste sur le fait que
[48] BYOD raises a number of data protection concerns due to the fact that the device is owned by the user rather than the data controller. However, it is crucial that as data controller you ensure that all processing for personal data which is under your control remains in compliance with the DPA. Particularly in the event of a security breach, you must be able to demonstrate that you have secured, controlled or deleted all personal data on a particular device.
Ainsi, il est recommandé de tenir compte de plusieurs éléments eu égard à la condidentialité, à la sécurité et au transfert des données, et notamment des éléments suivants: 
[10] BYOD must not introduce vulnerabilities into existing secure environments.
[11] It is important that users connecting their own devices to your IT systems clearly understand their responsibilities.
[14] Regardless of where the data is stored, you will have to take appropriate measures to protect against unauthorised or unlawful access, for example if the device is lost or stolen. This remains your respnsibility as the data controller. 
[22] Forcing all trafic through an encrypted channel such as a VPN, or HTTPS for individual services, can offer some security when using an un-trusted connection, for example an open Wi-Fi network in a coffee shop. However, if you are offering a VPN connection back through the corporate network you should be mindful of any internet monitoring software you have in operation, especially during periods of personal use. If the device sends data via non-corporate systems (for example a public email service) then there is limited opportunity to audit activity.
[25] If you use removable media to transfer data (USB drives or CDs), you must also consider the safe and secure deletion of the data on the media, once the transfer is complete. 
[28] Some devices may offer an automated backup facility which stores a backup of data on the device to the user’s cloud-based account or to the user’s personal computer. As data controller, you will need to ensure that, if this facility is enabled, it will not lead to an inappropriate disclosure of personal data.
[32] You should determine how you will ensure that vulnerabilities in the operating system or other software on the device are appropriately patched or updated. [...] 
[33] You could achieve this protection by restricting the choice of operating systems available to users. Again this could be difficult where the employer does not own the device. You should also consider how to manage employees who might ‘root’ or ‘jailbreak’ devices, a process which may remove some of the default security controls an operating system has in place. 
[37] If employers wish to monitor their workers, they should be clear about the purpose and satisfied that the particular monitoring arrangement is justified by real benefits that will be delivered. 
Pour plus de détails: 

Toujours au sujet de cette "pratique consistant, pour un employé, à utiliser son matériel électronique personnel dans le cadre de son travail" (Office québécois de la langue française), la Cour de cassation (France) a rendu le 12 février 2013 une décision par laquelle elle se prononce  
"sur le droit de vérification de l’employeur sur un Byod (Bring your own device), en l’occurrence une clé USB personnelle d’une salariée sur le lieu de travail. [Elle] a affirmé « qu’une clé USB, dès lors qu’elle est connectée à un outil informatique mis à disposition du salarié par l’employeur pour l’exécution du contrat de travail, étant présumée utilisée à des fins professionnelles, l’employeur peut avoir accès aux fichiers non identifiés comme personnels qu’elle contient, hors de la présence du salarié ». Elle a ainsi invalidé la décision d’appel qui avait considéré que le moyen de preuve était illicite, l’employée n’ayant pas été présente lorsque la clé USB avait été consultée par l’employeur. Dans cette affaire, une salariée avait été licenciée pour avoir enregistré sur une clé USB des informations confidentielles relatives à l’entreprise ainsi que des documents personnels de collègues et du dirigeant."

Voir également: 

3 mars 2013

PFPDT et CNIL: données personnelles et travail

Le Préposé fédéral à la protection des données et à la transparence (PFPDT - Suisse) et la Commission nationale de l'informatique et des libertés (CNIL - France) viennent de publier des fiches sur la protection des données personnelles au travail. 

Ces fiches mettent l'accent sur les problématiques suivantes:

- l'utilisation d'Internet à des fins privées sur les lieu de travail
Il est rappelé qu'"une utilisation personnelle de ces outils est tolérée par les tribunaux si elle reste raisonnable et n'affecte pas la sécurité des réseaux ou la productivité. C'est à l'employeur de fixer les contours de cette tolérance et d'en informer ses employés" (CNIL) ... en effet "l'employé doit savoir dans quelles limites il peut surfer sur Internet à des fins privées" (PFPDT). 

En cas d'abus, le PFPDT préconise de "procéder à une évaluation anonyme (analyser le comportement de navigation de l'équipe plutôt que d'un collaborateur particulier)", d'"adresser une mise en garde générale" et de "n'évaluer les donner individuellement qu'en cas de récidive et d'irrégularité flagrante". 

La CNIL précise que "l'employeur peut contrôler et limiter l'utilisation d'internet [...] et de la messagerie [...]. Ce contrôle a pour objectif: 1) d'assurer la sécurité des réseaux qui pourraient subir des attaques [...], 2) de limiter les risques d'abus d'une utilisation trop personnelle d'internet ou de la messagerie". Elle indique également que "par défaut, les courriels ont un caractère professionnel. L'employeur peut les lire, tout comme il peut prendre connaissance des sites consultés, y compris en dehors de la présence de l'employé". 
- la vidéosurveillance-vidéoprotection au travail 
Il est rappelé que "l'utilisation de caméras vidéos sur le lieu de travail peut se concevoir si elle a pour but, par exemple, de contrôler les processus de fabrication d'une usine, de surveiller la chambre forte ou le local des serveur d'une entreprise dans certains secteurs, ou encore de prévenir les vols à main armée dans un magasin de station-service" (PFPDT) ... mais ces dispositifs de vidéosurveillance "ne peuvent conduire à placer les employés sous surveillance constante et permanente" (CNIL) ... car "il est interdit de placer les salariés sous surveillance constante" (PFPDT). 

Ainsi, le PFPDT précise qu'avant de mettre en place de tels dispositifs, il convient d'envisager "des mesures moins intrusives", d'"informer le personnel des lieux filmés et du but de la surveillance; l'informer également de ce qu'il advient des enregistrement vidéo", de "ne filmer que ce qui est nécessaire au but défini. Pas de caméras dans les toilettes ni dans les vestiaires".  

La CNIL indique que les caméras "ne doivent pas filmer les employés sur leur poste de travail, sauf circonstances particulière (employés manipulant de l'argent par exemple, mais la caméra doit davantage filmer la caisse que le caissier; entrepôt stockant des biens de valeurs au sein duquel travaillent des manutentionnaires)" et "elles ne doivent pas filmer les locaux syndicaux ou des représentants du personnel, ni leur accès lorsqu'il ne mène qu'à ces seuls locaux". 
Elle mentionne que "la conservation des images ne doit pas excéder un mois". 
Et, elle insiste sur le fait que "les personnes concernées (employés et visiteurs) doivent être informés, au moyen d'un panneau affiché de façon visible dans les locaux sous vidéosurveillance: 1) de l'existence du dispositif, 2) du nom de son responsable, 3) de la procédure à suivre pour demander l'accès aux enregistrements visuels les concernant. De plus chaque employé doit être informé individuellement (au moyen d'un avenant au contrat de travail ou d'un note de service, par exemple)". 
- la recherche d'informations sur les candidats à un emploi / le recrutement et la gestion du personnel
Le PFPDT indique que "l'intrusion de la part des employeurs dans des sites Internet ou des profils de réseaux sociaux non accessibles à tous n'est pas licite". Et, il donne des conseils aux candidats à un emploi, à savoir ""googler" son propre nom et évoquer ouvertement les contenus délicats lors de l'entretien; faire attention à ce qu'on poste sur Internet. La Toile n'oublie rien !; bien définir qui a accès à son profil Facebook, Flickr, etc.".     

La CNIL rappelle que "dans le cadre d'un recrutement, les données collectées ne doivent servir qu'à évaluer la capacité du candidat à occuper l'emploi proposé [...]. Il est interdit de demander à un candidat à un emploi son numéro de sécurité sociale. Il est également interdit de collecter des informations sur ses parents, sa fratrie, ses opinions politiques ou son appartenance syndicale. À l'embauche [seulement], l'employeur pourra collecter des informations complémentaires". 
Elle revient aussi sur le fait qu'"en cas d'issue négative à une candidature, le recruteur devra informer le candidat qu'il souhaite conserver son dossier, afin de lui laisser la possibilité d'en demander la destruction. Si un candidat ne demande pas la destruction de son dossier, les données seront automatiquement détruite 2 ans après le dernier contact. Seul l'accord formel du candidat permet une conservation plus longue. Les données relatives à un employé sont conservées le temps de sa présence dans l'organisme. Une fois l'employé parti, certaines informations doivent être conservées par l'employeur sur un support d'archive (par exemple, 5 ans après le départ du salarié pour les bulletins de paie)".
- la géolocalisation des véhicules
La CNIL rappelle que si un employeur installe des dispositifs de géolocalisation dans un véhicule, il doit en informer les employés qui doivent pouvoir s'opposer à une telle installation "dans leur véhicule professionnel, dès lors que ce dispositif ne respecte pas les conditions légales posées par la CNIL ou d'autres textes" et "ils doivent avoir accès aux données les concernant enregistrées par l'outil (dates et heures de circulation, trajets effectués, etc.)". 
Et, elle indique qu'"en principe, les informations obtenues par la géolocalisation ne doivent pas être conservées plus de deux mois. Toutefois, elles peuvent être conservées un an lorsqu'elles sont utilisées pour optimiser les tournées ou à des fins de preuve des interventions effectuées, lorsqu'il n'est pas possible de rapporter cette preuve par un autre moyen. Enfin, elles peuvent être conservées cinq ans lorsqu'elles sont utilisées pour le suivi du temps de travail".
- l'accès aux locaux et le contrôle des horaires
La CNIL précise que "l'employeur peut mettre en place des outils - y compris biométriques - de contrôle individuel de l'accès pour sécuriser 1) l'entrée dans les bâtiments, 2) les locaux faisant l'objet d'une restriction de circulation" ... étant entendu que "le système mis en place ne doit pas servir au contrôle des déplacements à l'intérieur des locaux" et "le dispositif ne doit pas entraver la liberté d'aller et venir des représentants du personnel dans l'exercice de leur mandat, ou être utilisé pour contrôler le respect de leurs heures de délégation". 
Et, elle mentionne que "les données relatives aux accès doivent être supprimées 3 mois après leur enregistrement. Les données utilisées pour le suivi du temps de travail, y compris les données relatives aux motifs des absences, doivent être conservées pendant 5 ans".

Pour plus de détails: 

23 janvier 2013

CNIL: sanction pécuniaire contre la surveillance de salariés

Le 3 janvier dernier, la Commission nationale de l'informatique et des libertés (CNIL) a prononcé une sanction pécuniaire d'un euro contre un syndicat de copropriétaires qui utilise un système continu de vidéosurveillance de ses employés (agents de sécurité) et, a enjoint le responsable du traitement à mettre fin à ce type de traitement.

Cette décision fait suite à une plainte des employés relative à "l'installation d'un dispositif de vidéosurveillance dans le local du poste de sécurité de l'immeuble qui porterait atteinte à la vie privée des personnes présentes dans le local en réalisant une mise sous surveillance permanente des personnes". (Source: CNIL - Délibération n°2012-475)
Et, avant de rendre sa décision, la CNIL a mis en demeure le responsable du traitement de supprimer le dispositif en litige, ce qu'il n'a pas fait. Dès lors, la CNIL a effectué une mission de vérification auprès du syndicat de copropriétaires conformément à l'article 46 de la Loi Informatique et Libertés.

Dans sa décision, la CNIL indique que "le dispositif de vidéosurveillance critiqué devait être considéré comme disproportionné en ce que le traitement plaçait sous surveillance permanente les agents de sécurités présents dans le poste de sécurité du bâtiment géré par le Syndicat". Et, elle précise qu'"il importe peu que les salariés ne se soient pas plaints précédemment de l'installation de la caméra et que les nouveaux agents de sécurité en acceptent le principe dès lors que le caratère continu de la surveillance résultant du traitement litigieux n'est pas justifiée par un impératif de sécurité des personnes et des biens mais résulte de la volonté de contrôler l'activité des salariés". (Source: CNIL - Délibération n°2012-475)


Pour plus de détails:

3 septembre 2012

Belgique: surveillance et travail

La Commission de la protection de la vie privée (CPVP) en Belgique vient de publier un dossier relatif à la surveillance électronique sur les lieux de travail. 

Ce dossier insiste, notamment, "sur les interférences entre différentes dispositions légales auxquelles est confrontée l'admissibilité d'une prise de connaissance patronale des communications électroniques et des données de communications électroniques" (Source: Texte introductif, p. 2). En effet, la problématique "surveillance et travail" fait, entre autres, référence à la Loi relative à la protection de la vie privée à l'égard des traitements de données à caractère personnel (LVP), au Code pénal, à la Loi relative aux communications électroniques (LCE), à la Loi relative aux contrats de travail (LCT), à la Convention collective de travail n°81 relative à la protection de la vie privée des travailleurs à l'égard du contrôle des données de communication électroniques en réseau (CCT n°81).

Partant, "pour qu'une consultation d'une communication électronique s'effectue dans le respect de la vie privée, l'employeur doit garder à l'esprit trois principes de base: 1) il doit poursuivre un but déterminé; 2) il ne peut systématique tout contrôler, et 3) le travailleur concerné doit savoir que l'employeur peut effectuer des contrôles. Attention: cela ne veut donc pas dire que le travailleur doit donner son consentement, seulement qu'il doit en être informé au préalable" (Source: Brochure, p. 2).

En effet, la CPVP "estime que le consentement du (des) travailleur(s) concerné(s) ne peut pas constituer la base légale autorisant un contrôle patronal des actes numériques accomplis par les travailleurs dans le cadre de la relation de travail ou à l'aide des outils de travail. En raison des rapports de force existant entre les parties, un consentement individuel des travailleurs concernés ne pourrait être considéré comme véritablement libre. [Dès lors,] l'employeur doit se conformer lors de l'exercice de son droit de contrôle [aux principes suivants: finalité, transparence et, proportionnalité]" (Source: Rapport, p. 24-25 / Recommandation 08/2012, p. 33 et 37-38).

Ainsi, advenant le cas où un employeur tolère que ses employés utilisent leur courriel professionnel à des fins professionnels, la CPVP recommande aux employeurs 1) de s'assurer "du respect du principe de légitimité, de la prévisibilité des traitements et de l'ingérence dans le droit au respect de la vie privée des travailleurs"; 2) de limiter "les possibles ingérences dans la vie privée des travailleurs"; 3) d'encadrer "les opérations de surveillances et de contrôles" et; 4) de garantir "le respect des règles et [de] renforce[r] la sécurité de la surveillance et du contrôle" (Source: Recommandations, p. 2-4 / Recommandation 08/2012, p. 44-46).

Pour plus de détails:

27 mai 2012

Travail et vie privée

Même si la problématique est loin d'être nouvelle, ces derniers temps, des articles, des livres, des projets de lois ou encore des guides ont pour toile de fond la notion de vie privée en milieu de travail. Voici quelques exemples:

1. En avril dernier, le Maryland a adopté une loi interdisant aux employeurs d'exiger qu'un employé ou un candidat à l'embauche ne divulgue leur mot de passe à un réseau social. D'autres États américains ont déposé des projets de lois en ce sens.

2. Le Commissariat à l'information et à la protection de la vie privée de l'Ontario vient de publier des conseils pratiques à l'intention des employés pour protéger leur vie privée dans les environnements électroniques. 

3. La Conférence des arbitres du Québec vient de publier un livre qui se veut 
"un outil de référence et de réflexions dans la pratique quotidienne des différents intervenants dans les relations de travail, [en abordant des thèmes comme] la législation concernant la protection de la vie privée en regard de l'utilisation des moyens technologiques au travail, les litiges qui s'y produisent ou qui risquent de se produire avec l'utilisation de tels outils et les règles de l'administration de la preuve dans le cadre des litiges qui seront soumis en arbitrage". 
(Source, Préface, p. 2)

4. Dans un nouveau bulletin Technologies de l'information - En bref, Mes Vermeys et Gingras "s'intéressent [entre autres] aux récents reportages médiatiques visant les employeurs qui requièrent un accès au compte Facebook d'employés potentiels afin d'aborder la qualification juridique des médias sociaux et, ainsi, le contexte dans lequel un accès à leur contenu s'avère justifié". 

5. Un article intéressant paru dans Le Monde illustre différentes techniques utilisées pour surveiller un employé: appel téléphonique, filature, vidéosurveillance et autres GPS. 

2 février 2012

CNIL: vidéosurveillance des salariés

Le 17 janvier 2012, la Commission nationale de l'informatique et des libertés a décidé de rendre publique la mise en demeure, du 16 décembre 2011, de la société Oceatech Equipement. 

Cette société qui emploie huit salariés utilise un dispositif vidéo comportant "huit caméras, chacune équipée d'un microphone permettant l'écoute sonore et d'un haut-parleur" (Décision 2011-036, p. 1). Parmi ces caméras, sept filment des lieux non ouverts au public (postes de travail des salariés, salle de réunion / réfectoire, cuisine, par exemple). 

Suite au dépôt d'une plainte, la CNIL a constaté plusieurs manquements à la Loi du 6 janvier 1978 modifiée relative à l'informatique, aux fichiers et aux libertés, notamment aux obligations de: 
- définir une finalité déterminée, explicite et légitime du traitement,
- veiller à l'adéquation, à la pertinence et au caractère non excessif des données,
- définir une durée de conservation des données,
- d'informer les personnes. 

Elle a également constaté un manquement à la Loi du 21 janvier 1995 modifiée d'orientation et de programmation relative à la sécurité en ce qui concerne l'obligation d'obtenir une autorisation préfectorale préalablement à la mise en oeuvre d'un dispositif de vidéoprotection.

À compter de la notification de la décision du 16 décembre 2011, la société avait six semaines pour prendre les mesures nécessaires pour se conformer aux lois de 1978 et de 1995. 

En rendant publique cette mise en demeure, la CNIL "rappelle que [celle-ci] ne revêt pas le caractère d'une sanction. À ce titre, aucune suite ne sera donnée à la procédure si l'organisme concerné se conforme en tous points aux exigences de la mise en demeure dans le délai imparti. Si tel est le cas, celle-ci fera l'objet d'une clôture qui sera également rendue publique" (Délibération 2012-012, p. 2).

France: vidéosurveillance et droit du travail

La Chambre sociale de la Cour de cassation, dans un arrêt du 12 janvier 2012, indique que "si l’employeur a le droit de contrôler et de surveiller l’activité de ses salariés pendant le temps de travail, il ne peut être autorisé à utiliser comme mode de preuve les enregistrements d’un système de vidéo-surveillance installé sur le site d’une société cliente permettant le contrôle de leur activité dont les intéressés n’ont pas été préalablement informés de l’existence". 

    16 décembre 2011

    Alberta: réseaux sociaux et contrôle pré-embauche

    L'Office of the Information and Privacy Commissioner de l'Alberta vient de publier des lignes directrices destinées aux entreprises qui utilisent les réseaux sociaux pour réaliser des contrôles pré-embauche.  
    "The Office of the Information and Privacy Commissioner of Alberta has released guidelines on the use of social media for conducting background checks on individuals. The guidelines are designed to ensure that organizations are aware of their responsibilities under the Personal Information Protection Act (PIPA) when collecting personal information via social media. 
    The guidelines provide practical advice to organizations on how much information can or should be collected through social media when performing a background check and highlight that it may be challenging for organizations to meet the “reasonable” requirement in PIPA when collecting personal information through social media. The guidelines also point out the hazards associated with using social media to conduct a background check including the inadvertent collection of third party information and the inability to determine the accuracy of information. 
    The bottom line for the guidelines is to remind organizations that they must not use social media to perform background checks if doing so would result in non-compliance with PIPA."
    (Source: OIPC Alberta, News Release, December 15, 2011) 
    Ainsi, il revient aux entreprises de répondre à la question "is a social media background check reasonale ?". En effet, l'OIPC rappelle que 
    "prior to using social media background checks to collect personal information, an organization must understand its business purpose for doing so, and consider the reasonableness of doing such a check. Under PIPA, an organization must be able to establish that use of social media to collect personal information or personal employee information is reasonable for the purposes of collection. Organizations need to consider what a social media background check will provide that cannot be garnered from traditional means such as reference checks and interviews".
    (Source: OIPC Alberta, Guidelines, p. 2)
    Elles doivent alors se demander si 1) "are you collecting irrelevant and too much personal information ?" (p. 3);  2) "are you collecting third-party personal information ?" (p. 3); 3) "are you over-relying consent ?" (p. 4) et; 4) "are you collecting accurate information ?" (p. 4).

    Pour les aider, l'OIPC dresse une liste de ce qu'il faut considérer et de ce qu'il faut éviter. 
    What to consider (Guidelines, p. 5)
    1. Determine what the business purpose is for performing a social media background check. Do you reasonably require personal information that cannot be obtained through traditional means such as interviews or reference checks? 
    2. Recognize that any information that is collected about an individual is personal information or personal employee information and is subject to privacy laws.
    3. Consider the risks of using social media to perform a background check. Conduct a privacy impact assessment to assess the risks. When conducting this assessment, organizations should:  
    a. find out what privacy law applies and review it, ensuring that there is authority to collect and use personal information; 
    b. determine whether the identified purposes for the collection and use of personal information are authorized; 
    c. consider and assess other reasonable measures that achieve the same purpose; 
    d. identify the types and amounts of personal information likely to be collected in the course of a social media background check, including collateral personal information about the individual and others that may be inadvertently collected as a result of the social media background check; 
    e. identify the risks of non-compliance with PIPA associated with the collection and use of this personal information, including risks associated with the collection of third party personal information and actions taken based on inaccurate information; 
    f. ensure that the appropriate policies, procedures and controls are in place to address the risks related to the collection, use, disclosure, retention, accuracy and protection of personal information using social media;
    g. determine if the collection is authorized and obtain any necessary consents, and for current employees notify the individual that you will be performing a social media background check and tell the individual what you will be checking and what the legal authority is for collecting the personal information; and 
    h. be prepared, upon receipt of a request for access, to provide access to the information you collected and used to make a decision about an employee or volunteer.  
    What to avoid (Guidelines, p. 6)
    1. Do not wait until after you conduct a social media background check to evaluate compliance with privacy legislation; 
    2. Do not assume in advance that a social media background check will only retrieve information about one individual and not about multiple individuals; 
    3. Do not perform a social media background check from a person account in an attempt to avoid privacy laws; 
    4. Do not attempt to avoid privacy obligation by contracting a third party to carry out background checks; and
    5. Do not perform a social media backgroud check thinking that an individual will not find ou about it. For example, an individual can use web analytics to determine what IP address accessed the individual's personal information.

    Pour plus de détails,