Affichage des articles dont le libellé est biométrie. Afficher tous les articles
Affichage des articles dont le libellé est biométrie. Afficher tous les articles

19 août 2023

Biométrie - Guide de l'ICO ouvert à la consultation

 Si vous vous intéressez à la 𝗯𝗶𝗼𝗺𝗲́𝘁𝗿𝗶𝗲, voici un guide produit par l'Information Commissioner's Office (Royaume-Uni). Ce guide fait l’objet d’une phase de consultation jusqu’au 20 octobre 2023.

Au Québec, vous devez tenir compte de la 𝘓𝘰𝘪 𝘤𝘰𝘯𝘤𝘦𝘳𝘯𝘢𝘯𝘵 𝘭𝘦 𝘤𝘢𝘥𝘳𝘦 𝘫𝘶𝘳𝘪𝘥𝘪𝘲𝘶𝘦 𝘥𝘦𝘴 𝘵𝘦𝘤𝘩𝘯𝘰𝘭𝘰𝘨𝘪𝘦𝘴 𝘥𝘦 𝘭’𝘪𝘯𝘧𝘰𝘳𝘮𝘢𝘵𝘪𝘰𝘯 (art. 44 et 45), si vous avez l’intention:

  • de vérifier ou de confirmer l’identité d’une personne au moyen d’un procédé permettant de saisir des caractéristiques ou des mesures biométriques; 
  • de constituer une banque de caractéristiques ou de mesures biométriques.

Vous devez également tenir compte, selon si vous êtes un organisme public ou une entreprise, de la 𝘓𝘰𝘪 𝘴𝘶𝘳 𝘭’𝘢𝘤𝘤𝘦̀𝘴 𝘢𝘶𝘹 𝘥𝘰𝘤𝘶𝘮𝘦𝘯𝘵𝘴 𝘥𝘦𝘴 𝘰𝘳𝘨𝘢𝘯𝘪𝘴𝘮𝘦𝘴 𝘱𝘶𝘣𝘭𝘪𝘤𝘴 𝘦𝘵 𝘴𝘶𝘳 𝘭𝘢 𝘱𝘳𝘰𝘵𝘦𝘤𝘵𝘪𝘰𝘯 𝘥𝘦𝘴 𝘳𝘦𝘯𝘴𝘦𝘪𝘨𝘯𝘦𝘮𝘦𝘯𝘵𝘴 𝘱𝘦𝘳𝘴𝘰𝘯𝘯𝘦𝘭𝘴 ou de la 𝘓𝘰𝘪 𝘴𝘶𝘳 𝘭𝘢 𝘱𝘳𝘰𝘵𝘦𝘤𝘵𝘪𝘰𝘯 𝘥𝘦𝘴 𝘳𝘦𝘯𝘴𝘦𝘪𝘨𝘯𝘦𝘮𝘦𝘯𝘵𝘴 𝘱𝘦𝘳𝘴𝘰𝘯𝘯𝘦𝘭𝘴 𝘥𝘢𝘯𝘴 𝘭𝘦 𝘴𝘦𝘤𝘵𝘦𝘶𝘳 𝘱𝘳𝘪𝘷𝘦́.

De plus, vous devez déclarer votre banque de caractéristiques ou de mesures biométriques à la Commission d'accès à l'information - pour plus de détails, voir: https://www.cai.gouv.qc.ca/biometrie/.

22 mars 2023

Protection des renseignements personnels : plus que 6 mois avant l’entrée en vigueur de la majorité des dispositions de la Loi 25.

Dans 6 mois, soit le 22 septembre 2023, la majorité des dispositions de la Loi 25 venant moderniser le cadre juridique applicable aux renseignements personnels au Québec tant à l’égard des organismes publics que des entreprises seront en vigueur.
 
Ainsi, à partir de cette date, les organismes publics et les entreprises devront tenir comptes des nouvelles exigences en lien, notamment, avec :

  • les règles encadrant la gouvernance des renseignements personnels;
  • le consentement, surtout lorsqu’il est question de renseignements personnels sensibles;
  • les évaluations de facteurs relatifs à la vie privée (EFVP) à réaliser, entre autres, pour tout projet d’acquisition, de développement ou de refonte d’un système d’’information ou de prestation électronique de services impliquant des renseignements personnels ou encore avant toute communication de renseignements personnels à l’extérieur du Québec;
  • les informations à fournir, par exemple, lors du recours à une technologie comprenant des fonctions permettant d’identifier, de localiser ou d’effectuer le profilage d’une personne ou encore lorsqu’une décision fondée exclusivement sur un traitement automatisé est rendue à l’endroit d’une personne;
  • les paramètres de confidentialité des produits ou services technologiques offerts au public qui, par défaut, doivent offrir le plus haut niveau de confidentialité;
  • la dépersonnalisation, l’anonymisation, la cessation de la diffusion ou la désindexation d’un lien hypertexte.

Ces exigences viennent s’ajouter à celles qui sont entrées en vigueur le 22 septembre 2022, à savoir la désignation d’un responsable de la protection des renseignements personnels pour les entreprises, la constitution d’un comité sur l’accès à l’information et la protection des renseignements personnels pour les organismes publics, la déclaration des incidents de confidentialité ou encore le délai pour divulguer à la Commission d’accès à l’information la création d’une banque de caractéristiques ou de mesures biométriques.

Même s’il reste encore quelques mois, il ne faut surtout pas sous-estimer l’ampleur de la tâche d’autant, qu’à partir, du 22 septembre 2023, le montant des amendes pouvant être prononcées à l’égard d’un organisme public et d’une entreprise sera plus élevé qu’actuellement, tout comme celui des dommages-intérêts punitifs pouvant être accordés. De plus, la Commission aura également le pouvoir d’imposer des sanctions administratives pécuniaires à l’égard d’une personne ou d’une entreprise en cas de manquement à la loi.


#Loi25 #Québec #renseignementspersonnels #secteurpublic #entreprises #gouvernance #consentement #EFVP #consentement #incidentsdeconfidentialité #biométrie #ComitéAIPRP #confidentialité #anonymisation #dépersonnalisation #désindexation

22 septembre 2022

Québec: Entrée en vigueur de nouvelles dispositions en matière de protection des renseignements personnels

Le 22 septembre 2022 marque l'entrée en vigueur de nouvelles dispositions en matière de renseignements personnels ("RP") au Québec. 

En effet, la Loi sur l'accès aux documents des organismes publics et sur la protection des renseignements personnels mais aussi la Loi sur la protection des renseignements personnels dans le secteur privé ont fait l'objet d'une modernisation à la suite de l'adoption du projet de loi n°64, Loi modernisant des dispositions législatives en matière de protection des renseignements personnels en septembre 2021. Précisons que cette modernisation vise également 19 autres lois dont la Loi concernant le cadre juridique des technologies de l'informations. 

Les dispositions qui entrent en vigueur aujourd'hui visent aussi bien les organismes publics que les entreprises ("organisation"). Elles visent aussi les ordres professionnels et leurs membres. 

  • Responsabilité: une organisation est responsable des RP qu'elle détient et ce, même si elle en confie la gestion à un tiers. 
  • Responsable de la protection des renseignements personnels: une organisation doit désigner un responsable de la protection des renseignements personnels ("PRP"). 

Cette fonction revient à la personne ayant la plus haute autorité, elle peut néanmoins être déléguée, par écrit

  • à un membre du l'organisme public ou de son conseil d'administration, selon le cas, ou à un membre du personne de direction. Les titres et les coordonnées du responsable doivent être transmis à la Commission d'accès à l'information; 
  • à toute personne pour les entreprises.  Les titres et les coordonnées du responsable doivent être publiés sur le site Internet de l'entreprise ou, si elle n'en a pas, rendus accessibles par tout autre moyen approprié.  

  • Comité sur l'accès à l'information et la protection des renseignements personnels ("CAIRPR"): un organisme public, mais aussi les ordres professionnels, doivent constituer un tel comité. 

Ce comité est chargé de soutenir l'organisme public / l'ordre professionnel dans l'exercice de ses responsabilités et dans l'exécution de ses obligation. Il doit aussi approuver les règles encadrant la gouvernance à l'égard des renseignements personnels. 

  • Incident de confidentialité: une organisation doit déclarer à la CAI les incidents de confidentialité qui présente un risque qu'un préjudice sérieux soit causé aux personnes dont les renseignements personnels sont visés par l'incident. Elle doit aussi aviser les personnes concernées. Elle doit également tenir un registre des incidents de confidentialité.
  • Transaction commerciale: une entreprise partie à une telle transaction peut communiquer à l'autre partie, sans le consentement des personnes concernées, des renseignements personnels nécessaires aux fins de la conclusion de cette transaction. 

Une entente doit préalablement être conclue entre les parties. Et, si la transaction est conclue, la partie qui a reçu les RP doit aviser, dans un délai raisonnable, les personnes concernées qu'elle détient ses RP en raison de la transaction.  

  • Étude, recherche, production de statistiques: une organisation peut communiquer des renseignements personnels a de telles fins, sans le consentement des personnes concernées. 

Elle doit au préalable effectuer une évaluation des facteurs relatifs à la vie privée et conclure une entente avec la personne ou l'organisme à qui elle transmet les RP. Cette entente doit être transmise à la Commission d'accès à l'information et entre en vigueur 30 jours après sa réception par celle-ci. 

  • Biométrie: une organisation doit déclarer à la Commission d'accès à l'information la création et la mise en service de toute banque de caractéristiques ou de mesures biométriques. 

En vertu de la LCCJTI cette déclaration doit intervenir au plus tard 60 jours avant la mise en service de la banque. De plus, les personnes concernées doivent donner un consentement exprès et l'organisation doit être en mesure de proposer une méthode alternative.      

Ces changements ne sont pas les seuls prévus. En effet, le cadre juridique applicable à la protection des renseignements personnels au Québec connaîtra d'autres modifications au cours des prochains mois, de nouvelles dispositions entrant en vigueur en septembre 2023 et 2024. 

--- 

Sur une note plus personnelle, le 22 septembre 2022 marque aussi la reprise de mes billets sur cette plateforme. 


1 juillet 2013

Suisse: rapport annuel du PFPDT et les 20 ans de la Loi fédérale sur la protection des données

Il y a vingt ans, entrait en vigueur la loi fédérale suisse sur la protection des données, laquelle "vise à protéger la personnalité et les droits fondamentaux des personnes qui font l'objet d'un traitement de données" (art. 1) et "régit le traitement de données concernant des personnes physiques et morales effectué par: a) des personnes privées et b) des organes fédéraux" (art. 2).

À l'occasion de cet anniversaire, Hanspeter Thür, le Préposé fédéral à la protection des données et à la transparence (PFPDT), rappelle qu'au moment de l'adoption de la loi, 
"le Conseil fédéral parlait déjà de "quantités toujours plus importantes d'informations personnelles, lesquelles sont exploitées suivant des techniques toujours plus complexes" et voyait, dans ce phénomène, un risque croissant de violation de la personnalité". 
Cet anniversaire coïncide également avec la publication du 20° Rapport d'activités de l'autorité suisse qui revient sur certaines problématiques examinées au cours de l'année 2012-2013, notamment : 
  • la vidéosurveillance dans les vestiaires de centres de loisir; 
  • la lutte contre le dopage et la communication de données personnelles à l'étranger; 
  • les technologies biométriques; 
  • la mise au pilori sur Internet, c'est-à-dire que "les personne qui n'ont pas agi ou décidé dans le sens de l'auteur de la liste sont ainsi répertoriées sur internet et couvertes de reproches provocateurs" (Source: PFPDT, Rapport d'activités, p. 31)
  • Google Street View (billet);
  • le monitoring des réseaux sociaux par les entreprises, autorités et autres organisations afin de "savoir ce qui se dit d'elles dans les réseaux sociaux et [par le fait même] y réagir de manière adéquate" (Source: PFPDT, Rapport d'activités, p. 35)
  • l'utilisation d'outils d'analyses de l'audience Internet pour les organes de la Confédération; 
  • le dossier électronique du patient; 
  • l'implication de la vente de médicaments par correspondance sur la protection des données; 
  • les systèmes de surveillance et de contrôle sur le lieu de travail (billet); 
  • la gestion du compte de messagerie dans la vie professionnelle ou encore;
  • les programmes de fidélisation de la clientèle. 

Pour aller plus loin, voir notamment: 

    28 avril 2013

    CNIL: rapport d'activité 2012

    Dans l'avant-propos du Rapport d'activité 2012 qui vient d'être publié, Isabelle Falque-Pierrotin, présidente de la Commission nationale de l'informatique et des libertés (CNIL), donne le ton: celui de l'audace. 
    "Interrogée à mi-année sur le mot qui décrivait le mieux l'état d'esprit qui devait guider la CNIL en 2012, j'avais parlé d'audace. C'est cette audace qui devait nous permettre d'innover, de repenser la régulation, de renouveler notre action et nos outils pour faire face aux différentes mutations structurelles liées au développement du numérique."
    (Source: Rapport d'activité 2012, p. 4)
    Cette audace s'illustre au travers les activités / actions de la CNIL en 2012, notamment : 
    • information du public: intervention dans les médias tous les vendredis (Partenariat France Info), mise en place de vidéos visant à sensibiliser les jeunes aux enjeux des réseaux sociaux, de tutoriels sur les smartphones ou encore sur comment limiter ses traces sur Internet, publications de guides (téléphonie, vidéosurveillance/vidéoprotection (p. 40-41), gestion des risques sur la vie privée (p. 43), par exemple), présence sur les réseaux sociaux, etc.
    • délivrance de "labels CNIL" qui, d'une part, "permet[tent] aux organismes de se distinguer en garantissant un haut niveau de protection des données" et, d'autre part, constituent "pour les utilisateur, (...) un indicateur de confiance qui permet ainsi d'identifier et de privilégier les organismes respectueux de leurs données" (p. 36).
    • reconnaissance du rôle essentiel des correspondants "Informatique et Libertés", rôle "consacré par le projet de Règlement européen" (p. 38-39).
    • réception et le traitement des notifications de violation de données personnelles - même si en 2012, le nombre de notification est faible compte tenu du fait "que les modalités de mise en oeuvre de cette nouvelle obligation n'ont été que récemment fixées", la CNIL est d'avis que "dans les mois et les années à venir, cette nouvelle mission aura des conséquences sensibles sur l'activité de la CNIL qui devra non seulement traiter les notifications des fournisseurs de services de communications électroniques, mais également accompagner ces derniers dans l'appréciation et la mise en oeuvre de mesures de protection efficaces" (p. 52-53).
    • réflexion autour de la modernisation de la Convention 108 du Conseil de l'Europe, des Lignes directrices de l'OCDE, mais surtout du cadre européen de protection des données personnelles (p. 65-66). 
      Concernant le cadre européen, la CNIL rappelle qu'elle voit une source d'insécurité juridique dans le fait que 
      • "lorsqu['une] entreprise a des établissements dans plusieurs États membres, l'autorité du pays de l'établissement principal de l'entreprise aurait, selon le projet initial, une compétence exclusive";
      • les entreprises pourraient "encadrer les transferts de données hors UE grâce à des instruments juridiques non contraignants ou résultant d'une autoévaluation des risques par le responsable de traitement"; ou encore
      • la Commission européenne se voit octroyer le pouvoir "d'adopter des actes délégués et d'exécution dans un nombre important de domaines"
    Cette audace se retrouve également dans les différentes études menées par la CNIL, plus particulièrement celles ayant trait à la place des photos dans la vie numérique (p. 16-19), à l'informatique en nuage (p. 28-29), aux compteurs communicants (p. 32-34), aux règles de confidentialité de Google (p. 67-68), à la vie privée à l'horizon 2020 (p. 70-72). 

    Elle se reflète enfin dans les sujets de réflexion mis de l'avant par la CNIL pour 2013, à savoir: 
    • le concept de big data (p. 80-82): la CNIL rappelle que "les opportunités offertes par le Big Data sont aujourd'hui majoritairement valorisées dans le domaine du marketing et de la publicité pour des usages d'analyse des données sur le comportement des consommateurs dans le but de mieux anticiper leurs attentes" et que "dans le domaine de la sécurité publique, il s'agit d'agréger et d'analyser un ensemble de données sans le but de détecter les comportements "anormaux" et d'anticiper les menaces criminelles". 
      Partant "l'extrême diversité des données susceptibles d'être analysées, la puissance de calcul permise par les technologies du Big Data, combinées aux capacités de stockage offertes par le cloud conduisent ainsi à s'interroger sur l'effectivité des principes "Informatique et Libertés" appliqués au Big Data ... ou encore "la démocratisation de l'accès à cette puissance de calcul autorise de telles potentialités de croisement et de recoupement de données (pour beaucoup cependant anonymes au départ) qu'elles ouvrent bien évidemment des possibilités infinies de profilage voire de ré-identification des personnes. L'eldorado du Big Data est constitué par ces informations qui ne sont pas nominatives a priori mais qui, grâce au volume de traces ou d'informations en réseaux combinées à d'autres sources, permettent de créer de nouvelles données directement ou indirectement nominatives. En ce sens les technologies du Big Data questionnent l'effectivité des techniques d'anonymisation".
    • le droit à l'oubli numérique (p. 83-84): la CNIL considère qu'"il est nécesaire de s'interroger collectivement sur l'effectivité réelle de ce droit à propos duquel s'exprime une demande social importante", notamment en examinant la possibilité "d'offrir aux utilisateurs des fonctionnalités leur permettant de définir une date de "péremption" de leurs publication ou de gérer leurs propres publications en leur offrant directement la possibilité de les modifier ou de les supprimer", en recourant à une "obligation de déréférencement à la charge des moteurs de recherche" ou encore en prévoyant un "droit à la portabilité". 
    • la biométrie (p. 85-86): la CNIL souhaite s'interroger sur "la perception par les utilisateurs des dispositifs biométriques", sur "le rôle de la CNIL face à l'essor de ces dispositifs" et sur "les instruments proposés par la CNIL à disposition des responsables de traitement". 
    À suivre donc.

    Pour plus de détails sur le 33e Rapport d'activité, voir: 

    3 mars 2013

    PFPDT et CNIL: données personnelles et travail

    Le Préposé fédéral à la protection des données et à la transparence (PFPDT - Suisse) et la Commission nationale de l'informatique et des libertés (CNIL - France) viennent de publier des fiches sur la protection des données personnelles au travail. 

    Ces fiches mettent l'accent sur les problématiques suivantes:

    - l'utilisation d'Internet à des fins privées sur les lieu de travail
    Il est rappelé qu'"une utilisation personnelle de ces outils est tolérée par les tribunaux si elle reste raisonnable et n'affecte pas la sécurité des réseaux ou la productivité. C'est à l'employeur de fixer les contours de cette tolérance et d'en informer ses employés" (CNIL) ... en effet "l'employé doit savoir dans quelles limites il peut surfer sur Internet à des fins privées" (PFPDT). 

    En cas d'abus, le PFPDT préconise de "procéder à une évaluation anonyme (analyser le comportement de navigation de l'équipe plutôt que d'un collaborateur particulier)", d'"adresser une mise en garde générale" et de "n'évaluer les donner individuellement qu'en cas de récidive et d'irrégularité flagrante". 

    La CNIL précise que "l'employeur peut contrôler et limiter l'utilisation d'internet [...] et de la messagerie [...]. Ce contrôle a pour objectif: 1) d'assurer la sécurité des réseaux qui pourraient subir des attaques [...], 2) de limiter les risques d'abus d'une utilisation trop personnelle d'internet ou de la messagerie". Elle indique également que "par défaut, les courriels ont un caractère professionnel. L'employeur peut les lire, tout comme il peut prendre connaissance des sites consultés, y compris en dehors de la présence de l'employé". 
    - la vidéosurveillance-vidéoprotection au travail 
    Il est rappelé que "l'utilisation de caméras vidéos sur le lieu de travail peut se concevoir si elle a pour but, par exemple, de contrôler les processus de fabrication d'une usine, de surveiller la chambre forte ou le local des serveur d'une entreprise dans certains secteurs, ou encore de prévenir les vols à main armée dans un magasin de station-service" (PFPDT) ... mais ces dispositifs de vidéosurveillance "ne peuvent conduire à placer les employés sous surveillance constante et permanente" (CNIL) ... car "il est interdit de placer les salariés sous surveillance constante" (PFPDT). 

    Ainsi, le PFPDT précise qu'avant de mettre en place de tels dispositifs, il convient d'envisager "des mesures moins intrusives", d'"informer le personnel des lieux filmés et du but de la surveillance; l'informer également de ce qu'il advient des enregistrement vidéo", de "ne filmer que ce qui est nécessaire au but défini. Pas de caméras dans les toilettes ni dans les vestiaires".  

    La CNIL indique que les caméras "ne doivent pas filmer les employés sur leur poste de travail, sauf circonstances particulière (employés manipulant de l'argent par exemple, mais la caméra doit davantage filmer la caisse que le caissier; entrepôt stockant des biens de valeurs au sein duquel travaillent des manutentionnaires)" et "elles ne doivent pas filmer les locaux syndicaux ou des représentants du personnel, ni leur accès lorsqu'il ne mène qu'à ces seuls locaux". 
    Elle mentionne que "la conservation des images ne doit pas excéder un mois". 
    Et, elle insiste sur le fait que "les personnes concernées (employés et visiteurs) doivent être informés, au moyen d'un panneau affiché de façon visible dans les locaux sous vidéosurveillance: 1) de l'existence du dispositif, 2) du nom de son responsable, 3) de la procédure à suivre pour demander l'accès aux enregistrements visuels les concernant. De plus chaque employé doit être informé individuellement (au moyen d'un avenant au contrat de travail ou d'un note de service, par exemple)". 
    - la recherche d'informations sur les candidats à un emploi / le recrutement et la gestion du personnel
    Le PFPDT indique que "l'intrusion de la part des employeurs dans des sites Internet ou des profils de réseaux sociaux non accessibles à tous n'est pas licite". Et, il donne des conseils aux candidats à un emploi, à savoir ""googler" son propre nom et évoquer ouvertement les contenus délicats lors de l'entretien; faire attention à ce qu'on poste sur Internet. La Toile n'oublie rien !; bien définir qui a accès à son profil Facebook, Flickr, etc.".     

    La CNIL rappelle que "dans le cadre d'un recrutement, les données collectées ne doivent servir qu'à évaluer la capacité du candidat à occuper l'emploi proposé [...]. Il est interdit de demander à un candidat à un emploi son numéro de sécurité sociale. Il est également interdit de collecter des informations sur ses parents, sa fratrie, ses opinions politiques ou son appartenance syndicale. À l'embauche [seulement], l'employeur pourra collecter des informations complémentaires". 
    Elle revient aussi sur le fait qu'"en cas d'issue négative à une candidature, le recruteur devra informer le candidat qu'il souhaite conserver son dossier, afin de lui laisser la possibilité d'en demander la destruction. Si un candidat ne demande pas la destruction de son dossier, les données seront automatiquement détruite 2 ans après le dernier contact. Seul l'accord formel du candidat permet une conservation plus longue. Les données relatives à un employé sont conservées le temps de sa présence dans l'organisme. Une fois l'employé parti, certaines informations doivent être conservées par l'employeur sur un support d'archive (par exemple, 5 ans après le départ du salarié pour les bulletins de paie)".
    - la géolocalisation des véhicules
    La CNIL rappelle que si un employeur installe des dispositifs de géolocalisation dans un véhicule, il doit en informer les employés qui doivent pouvoir s'opposer à une telle installation "dans leur véhicule professionnel, dès lors que ce dispositif ne respecte pas les conditions légales posées par la CNIL ou d'autres textes" et "ils doivent avoir accès aux données les concernant enregistrées par l'outil (dates et heures de circulation, trajets effectués, etc.)". 
    Et, elle indique qu'"en principe, les informations obtenues par la géolocalisation ne doivent pas être conservées plus de deux mois. Toutefois, elles peuvent être conservées un an lorsqu'elles sont utilisées pour optimiser les tournées ou à des fins de preuve des interventions effectuées, lorsqu'il n'est pas possible de rapporter cette preuve par un autre moyen. Enfin, elles peuvent être conservées cinq ans lorsqu'elles sont utilisées pour le suivi du temps de travail".
    - l'accès aux locaux et le contrôle des horaires
    La CNIL précise que "l'employeur peut mettre en place des outils - y compris biométriques - de contrôle individuel de l'accès pour sécuriser 1) l'entrée dans les bâtiments, 2) les locaux faisant l'objet d'une restriction de circulation" ... étant entendu que "le système mis en place ne doit pas servir au contrôle des déplacements à l'intérieur des locaux" et "le dispositif ne doit pas entraver la liberté d'aller et venir des représentants du personnel dans l'exercice de leur mandat, ou être utilisé pour contrôler le respect de leurs heures de délégation". 
    Et, elle mentionne que "les données relatives aux accès doivent être supprimées 3 mois après leur enregistrement. Les données utilisées pour le suivi du temps de travail, y compris les données relatives aux motifs des absences, doivent être conservées pendant 5 ans".

    Pour plus de détails: 

    17 octobre 2012

    CNIL: recommandations sur les règles de confidentialité de Google

    Le 16 octobre 2012, la Commission nationale de l'informatique et des libertés, agissant pour le compte des 27 autorités européennes de protection des données, a fait parvenir à Google une série de recommandations relatives aux nouvelles règles de confidentialité entrées en vigueur le 1er mars dernier. 

    Parmi ces recommandations, on retiendra le fait que: 

    - "Les autorités européennes demandent à Google de fournir une information plus claire et plus complète sur les données collectées et les finalités de chacun de ses traitements de données personnelles. Par exemple, les autorités européennes recommandent la mise en place d'une présentation avec trois niveaux de détails qui assurera une information conforme aux exigences de la Directive [95/46/CE] sans dégrader l'expérience des utilisateurs". (Source: CNIL, Actualité 16 octobre 2012)

    Cette présentation sur trois niveaux pourraient reprendre l'architecture suivante:
    "Premièrement, des notes de confidentialité intégrées aux produits et des notes interstitielles pourraient être rédigées pour indiquer aux utilisateurs que leurs données sont traitées lorsqu'ils utilisent les services et, en particulier, lorsqu'ils lancent un nouveau service pour la première fois. [...]
    Deuxièmement, les Règles de confidentialité actuelles devraient être présentées comme un guide général sur les traitement de Google et des renvois devraient être insérés vers des informations plus détaillées sur les différents traitements. [...]
    Troisièmement, des notes de confidentialité spécifiques aux produits devraient être mises à disposition. Ces notes devraient détailler pour chaque traitement et pour chaque service: les données qui sont traitées, les finalités du traitement, les destinataires et la manière dont les utilisateurs peuvent accéder à leurs données. [...]
    Plus généralement, Google devraient mettre au point des présentations interactives permettant aux utilisateurs d'explorer le contenu des notes de confidentialité sans avoir à lire de longs documents linéaires. [...]"
    (Source: Annexe)
    - "La combinaison des données entre services a été généralisée avec ces nouvelles règles de confidentialité [...]. Les CNIL européennes relèvent que cette combinaison poursuit des finalités différentes [...]. Google doit donc modifier ses pratiques quand les données sont combinées pour ces finalités." (Source: CNIL, Actualité 16 octobre 2012)

    Ainsi, Google devrait: 
    1) "simplifier les mécanismes d'opt-out"; 
    2) "différencier les finalités de la combinaison de données"; 
    3) "collecter le consentement explicite pour la combinaison de données"; 
    4) "centraliser les mécanisme d'opt-out dans un emplacement unique"; 
    5) "proposer aux utilisateur authentifiés la possibilité de contrôler dans quel service ils sont authentifiés lorsque des services sont disponibles sans authentification"; 
    6) "limiter la collecte et la combinaison de données provenant des utilisateurs passifs, excepté pour des finalités de sécurité"; 
    7) "étendre à tous les utilisateurs européennes le processus d'analyse de fréquentation mis en place en Allemagne (information améliorée des personnes concernées par le site Web, utilisation limitée des données pour les finalités d'analyse de fréquentation et anonymisation des adresses IP)"
    (Source: Annexe)
    - "Google devrait définir plus clairement la durée de conservation des données personnelles, notamment pour les actions suivantes: suppression d'un contenu particulier, désabonnement à un service spécifique, suppression du compte". (Source: Annexe)

    - "Google doit informer plus clairement les nouveaux utilisateurs de la possibilité d'ouvrir un compte Google sans fournir son vrai nom" (Source: Annexe)

    - "Google doit compléter les Règles de confidentialité en mentionnant que les données biométriques peuvent être traitées, et préciser les conditions de la collecte et du stockage des gabarits faciaux". (Source: Annexe)

    Il est à noter que ces recommandations ne portent pas sur les flux transfrontières de données ni sur la sphère de sécurité ("Safe Harbor") entre les États-Unis et l'Union européenne (Source: Annexe).  

    Par ailleurs, ces recommandations ont été applaudies par les membres de l'Asia Pacific Privacy Autohities (lettre), par le Commissariat à la protection de la vie privée du Canada (lettre). 

    Reste maintenant à voir la réponse de Google à ces recommandations ... à suivre donc.  


    Pour aller plus loin: 

    10 juillet 2012

    CNIL: rapport d'activité 2011

    La Commission nationale de l'informatique et des libertés vient de publier son 32e rapport d'activité. 
    Elle y fait le point sur ses nouvelles missions en matière de vidéoprotection, de labellisation, de notification des violations de données à caractère personnel. Elle met de l'avant certaines de ses préoccupations: les téléphones intelligents, les jeunes et les réseaux sociaux, la protection de l'identité, la géolocalisation, l'infonuagique, les alertes professionnelles. Elle revient sur le rôle des correspondants informatique et libertés (CIL). Elle met l'accent sur l'augmentation du nombre de plaintes reçues: 5738. Elle annonce ses thèmes de réflexions pour 2012: la révision de la Directive 95/46/CE et l'implantation d'une culture de protection des données au sein des entreprises. 

    Voici pour un rapide survol du rapport ... à suivre. 

    Pour aller plus loin, 
    • COMMISSION NATIONALE DE L'INFORMATIQUE ET DES LIBERTÉS, 32e Rapport d'activité 2011, Paris, Direction de l'information légale et administrative, 2012.

    12 juin 2012

    Canada et Luxembourg: la valse des rapports annuels

    La fin du printemps annonce la valse des rapports annuels. À cette occasion, les autorités de protection des renseignements personnels présentent leurs activités réalisées durant l'année et, parfois mettent l'accent sur un thème en particulier. Ainsi,

    - la protection de la vie privée des jeunes est à l'honneur dans le rapport du Commissariat à la protection de la vie privée (CPVP) du Canada. 
    Le CPVP revient sur le fait qu'"on dit souvent que les jeunes de l'ère numérique ne se soucient guère de protéger leur vie privé. C'est faux" (p. 20) ... comme le démontrent, entre autres, certaines études ou encore les conférences données dans les école.

    Toutefois, il rappelle que "les jeunes ont tendance à croire que leur espace en ligne est privé et que seuls leurs amis en verront le contenu" (p. 20), que "les adolescents qui grandissent dans un monde en ligne font l'objet d'une surveillance et d'une analyse sans précédent" (p. 20) ou encore que "les enfants et les jeunes font face à des dangers particuliers en matière de protection de la vie privée parce qu'ils n'ont pas la connaissance ni l'expérience voulues pour bien évaluer les risques et prendre les mesures qui s'imposent pour y faire échec" (p. 20).

    Et, il insiste sur le fait que "si les enfants sont élevés dans un contexte de surveillance qui fait fi de la vie privée, ils risquent de n'accorder à celle-ci aucune importance. Ces enfants pourraient également ne pas apprendre comment établir leurs propres limites en matière de protection de la vie privée et être moins disposés à respecter les limites d'autrui" (p. 21). En effet, "la surveillance excessive des enfants que l'on réalise sans fixer des limites appropriées ou fournir des explications adéquates peut avoir un effet sur: (1) l'autonomie et le développement social, (2) la confiance, la peur et la capacité d'évaluer les risques, (3) les capacités numériques et, (4) la compréhension de la notion de vie privée" (p. 30 et 31). 

    Dés lors, pour favoriser la sensibilisation des jeunes aux enjeux des environnements électroniques, le CPVP a développé des trousses pédagogiques pour les 12-13 ans et les 14-16 ans, une vidéo et des outils pour les parents et les enseignants. 

    Il a également réalisé des enquêtes concernant le traitement des renseignements personnels sur certains sites Web (p. 22- 28) ou encore l'utilisation de caméras de surveillance dans garderies (p. 28-29).  
    - la vigilance demeure une priorité pour la Commissaire à l'information et à la protection de la vie privée (CIPVP) de l'Ontario.
    Selon le CIPVP, la vigilance s'explique au regard du traitement des mesures de caractéristiques corporelles (ou biométrie) que sont le visage, les empreintes digitales, l'iris ... mais aussi au regard de la conception et de la configuration des appareils mobiles (p. 8-10). 

    Elle s'explique également par rapport à plusieurs projets de lois fédéraux, plus particulièrement ceux relatifs à l'accès légal visant "à conférer à la police des pouvoirs considérablement accrus leur permettant de retracer des renseignements sur des particuliers pouvant être identifiés au moyen des technologies de communications que nous employons tous les jours: Internet, téléphones intelligents et autres appareils mobiles, parfois sans mandat ni autorisation judiciaire. [de tels sorte qu'] il est très trompeurs de prétendre que de tels projets de loi portent sur l'"accès légal" ou qu'ils visent à protéger les enfants. Ces pouvoirs élargis représentent beaucoup plus: un régime de surveillance intégrée" (p. 6). Cette vigilance face à de tels projets est également mise de l'avant par le CPVP du Canada. 

    Elle s'explique aussi par le fait de s'assurer de l'application des principes 
    • de protection intégrée de la vie privée (Privacy by Design - PbD) ce qui revient au directeur général de la protection de la vie privée au sein des organisations dont le rôle va croissant ... ce qui "témoigne de l'importance stratégique de bien gérer l'information et de la demande dont font l'objet ces spécialistes en raison de leur compétences. La gestion de la protection de la vie privée en tant que discipline distincte est en voie d'être normalisée et professionnalisée, et il y a actuellement une pénurie d'ingénieurs et d'architectes en protection de la vie privée qualifiés" ... c'est pourquoi le CIPVP a "décidé de désigner 2011 l'"année de l'ingénieur" (p. 7). 
    • d'accès à l'information intégré (Access by Design - AbD) qui "va beaucoup plus loin que la simple divulgation systématique" ... cela "appelle le gouvernement à être plus réceptif et efficace, et à bâtir des rapports fondés sur la collaboration avec les citoyens, le secteur privé et d'autres institutions publiques. [En effet] la nature tentaculaire du Web et des technologies connexes a fait croître considérablement la demande de renseignements détenus par le gouvernement au sein du public, donnant une nouvelle dimension à la participation civique et permettant un apport croissant des citoyens à l'élaboration des politiques et à la prestation des services" (p. 11) ... ce qui n'est pas sans faire écho au concept de données ouvertes (p. 12).
    Cette préoccupation quant à l'application des principes de PbD et de AbD se retrouve également au Luxembourg (p. 61)
    - la notification des failles de sécurité constitue un temps fort pour la Commission national pour la protection des données (CNPD) au Luxembourg. 
    En effet, depuis le 1er septembre 2011, "les fournisseurs de services de communications électroniques accessibles au public, comme les entreprises de téléphonie fixe ou mobile ou les fournisseurs d'accès à Internet, doivent avertir immédiatement la [CNPD] en cas de survenance d'une violation de la sécurité et de la confidentialité de données à caractère personnel et d'informer de surcroît leurs abonnés dès lors que l'incident constaté est susceptible d'affecter défavorablement le niveau de la protection de leur vie privée et des données les concernant" (p. 51).
    Par ailleurs, ces rapports mettent également de l'avant les enjeux inhérents, par exemple, à l'informatisation du système de santé, à la constitution de base de données à caractère personnel des élèves, à l'infonuagique, à la publicité comportementale ou encore à la réforme du cadre légal européen sur la protection des données.


    Pour plus de détails: 

    22 mars 2012

    France: protection de l'identité ... devant le Conseil constitutionnel

    Suite à l'adoption de loi sur la protection de l'identité (billet), plus de 110 sénateurs et 115 députés ont saisi le Conseil constitutionnel sur la conformité des articles 5 et 10 de cette loi au regard de la Constitution. 

    Dans la décision n°2012-652 DC en date du 22 mars 2012 (pdf), le Conseil constitutionnel déclare ces articles contraires à la Constitution: 
    "[...] eu égard à la nature des données enregistrées, à l’ampleur de ce traitement, à ses caractéristiques techniques et aux conditions de sa consultation, les dispositions de l’article 5 portent au droit au respect de la vie privée une atteinte qui ne peut être regardée comme proportionnée au but poursuivi ; que, par suite, les articles 5 et 10 de la loi doivent être déclarés contraires à la Constitution [...]"
    (Source: Décision n°2012-652 DC, considérant n°11)
    Voici le communiqué publié sur le site du Conseil constitutionnel: 
    "Par sa décision n° 2012-652 DC du 22 mars 2012, le Conseil constitutionnel s'est prononcé sur la loi relative à la protection de l'identité dont il avait été saisi par plus de soixante députés et plus de soixante sénateurs.
    L'article 5 de cette loi prévoyait la création d'un traitement de données à caractère personnel facilitant le recueil et la conservation des données requises pour la délivrance du passeport français et de la carte nationale d'identité. Parmi celles-ci, figurent, outre l'état civil et le domicile du titulaire, sa taille, la couleur de ses yeux, deux empreintes digitales et sa photographie. L'article 10 permettait aux agents des services de police et de gendarmerie nationales d'avoir accès à ce traitement de données à caractère personnel, pour les besoins de la prévention et de la répression de diverses infractions, notamment celles liées au terrorisme.
    D'une part, le Conseil constitutionnel a jugé que la création d'un traitement de données à caractère personnel destiné à préserver l'intégrité des données nécessaires à la délivrance des titres d'identité et de voyage permet de sécuriser la délivrance de ces titres et d'améliorer l'efficacité de la lutte contre la fraude. Elle est ainsi justifiée par un motif d'intérêt général.
    D'autre part, le Conseil constitutionnel a examiné l'ensemble des caractéristiques du fichier. En premier lieu, il est destiné à recueillir des données relatives à la quasi-totalité de la population française. En deuxième lieu, parmi les données enregistrées dans ce fichier, les données biométriques, notamment les empreintes digitales, sont particulièrement sensibles. En troisième lieu, les caractéristiques techniques de ce fichier permettent son interrogation à d'autres fins que la vérification de l'identité d'une personne. En quatrième lieu, la loi déférée autorise la consultation ou l'interrogation de ce fichier non seulement aux fins de délivrance ou de renouvellement des titres d'identité et de voyage et de vérification de l'identité du possesseur d'un tel titre, mais également à d'autres fins de police administrative ou judiciaire.
    Eu égard à la nature des données enregistrées, à l'ampleur de ce traitement, à ses caractéristiques techniques et aux conditions de sa consultation, le Conseil constitutionnel a jugé que l'article 5 de la loi déférée a porté au droit au respect de la vie privée une atteinte qui ne peut être regardée comme proportionnée au but poursuivi. Il a en conséquence censuré les articles 5 et 10 de la loi déférée et par voie de conséquence, le troisième alinéa de l'article 6, l'article 7 et la seconde phrase de l'article 8.
    Par ailleurs, le Conseil constitutionnel a examiné l'article 3 de la loi qui conférait une fonctionnalité nouvelle à la carte nationale d'identité. Cet article ouvrait la possibilité que cette carte contienne des « données » permettant à son titulaire de mettre en oeuvre sa signature électronique, ce qui la transformait en outil de transaction commerciale. Le Conseil a relevé que la loi déférée ne précisait ni la nature des « données » au moyen desquelles ces fonctions pouvaient être mises en oeuvre ni les garanties assurant l'intégrité et la confidentialité de ces données. La loi ne définissait pas davantage les conditions d'authentification des personnes mettant en oeuvre ces fonctions, notamment pour les mineurs. Le Conseil a en conséquence jugé que la loi, faute de ces précisions, avait méconnu l'étendue de sa compétence. Il a censuré l'article 3 de la loi."
    Pour aller plus loin: 

    7 mars 2012

    France: protection de l'identité ... lecture définitive

    Suite à l'adoption avec modification en novembre dernier de la proposition de loi sur la protection de l'identité par le Sénat (billet), le texte a été examiné en commission mixte paritaire, son article 5 demeurant un sujet de discussion entre les deux chambres.

    Le 10 janvier 2012, la commission a proposé le texte suivant: 
    "Art. 5: Afin de préserver l'intégrité des données requises pour la délivrance du passeport français et de la carte nationale d'identité, l'État crée, dans les conditions prévues par la loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés, un traitement de données à caractère personnel facilitant leur recueil et leur conservation.
    Ce traitement de données, mis en oeuvre par le ministère de l'intérieur, permet l'établissement et la vérification des titres d'identité ou de voyage dans des conditions garantissant l'intégrité et la confidentialité des données à caractère personnel ainsi que la traçabilité des consultations et des modifications effectuées par les personnes y ayant accès.
    L'enregistrement des empreintes digitales et de l'image numérisée du visage du demandeur est réalisé de manière telle qu'aucun lien univoque ne soit établi entre elles, ni avec les données mentionnées aux 1° à 4° de l'article 2, et que l'identification de l'intéressé à partir de l'un ou l'autre de ces éléments biométriques ne soit pas possible.
    La vérification de l'identité du demandeur s'opère par la mise en relation de l'identité alléguée et des autres données mentionnées aux 1° à 6° de l'article 2.
    Le traitement ne comporte pas de dispositif de reconnaissance faciale à partir des images numérisées du visage qui y sont enregistrées."
    (Source: CMP)
    L'Assemblée nationale l'a adopté le 12 janvier 2012. Le Sénat l'a rejeté le 26 janvier 2012.

    La proposition de loi a donc été soumis pour nouvelle lecture aux deux chambres: à l'Assemblée nationale le 1er février 2012 et au Sénat le 21 février 2012 sans parvenir à un accord. 

    Le texte a donc été transmis à l'Assemblée nationale pour lecture définitive et adopté le 6 mars dernier par 285 "pour" contre 173 "contre" et une abstention. 

    En attendant la promulgation de la loi ou la saisine du Conseil constitutionnel, voici certains articles publiés suite à l'adoption de cette proposition de loi sur la protection de l'identité: 
    [08-03-2012] Selon le Huffington Post, le Conseil constitutionnel a été saisi par "plus de 110 sénateurs et 115 députés socialistes, communistes et écologistes". Le texte de la saisine constitutionnelle y est reproduite.   

    28 juillet 2011

    CNIL: biométrie comportementale

    On peut lire sur le site de la Commission nationale de l'informatique et des libertés que cette dernière a autorisé une entreprise a utiliser, à titre de démonstration, un procédé "reposant sur la reconnaissance de la frappe au clavier".

    Ce procédé de biométrie comportementale "permet d'identifier un individu en utilisant une ou plusieurs de ses caractéristiques non physiques (par exemple, sa manière de frapper au clavier, le maniement de sa souris ou sa démarche)." (Source: CNIL, Article du 28 juillet 2011) 

    Pour plus de détail, voir notamment:

    Par ailleurs, sur le thème de la biométrie et plus particulièrement sur le système de reconnaissance faciale proposé notamment par Facebook (billet), voir entre autres: 

    11 juin 2011

    Facebook et la reconnaissance faciale

    Depuis le 7 juin 2011, Facebook a rendu accessible la reconnaissance faciale à tous les amis du réseau social. Des voix s'élèvent contre cette fonctionnalité qui est activée par défaut, c'est-à-dire sans le consentement des personnes concernées.
    Et, on peut lire sur le site de l'Electronic Privacy Information Center l'annonce suivante:
    "EPIC Files Complaint, Urges Investigation of Facebook's Facial Recognition Techniques - Today [le 10 juin 2011] EPIC, and several privacy organizations, filed a complaint with the Federal Trade Commission about Facebook's automated tagging of Facebook users. EPIC alleged that the service was unfair and deceptive and urged the FTC to require Facebook to suspend the program, pending a full investigation, the establishment of stronger privacy standards, and a requirement that automated identification, based on user photos, require opt-in consent. EPIC alleged that "Users could not reasonably have known that Facebook would use their photos to build a biometric database in order to implement a facial recognition technology under the control of Facebook." EPIC warned that "absent injunctive relief by the Commission, Facebook will likely expand the use of the facial recognition database it has covertly established for purposes over which Facebook users will be able to exercise no meaningful control.""
    (Source: EPIC)
    ----------
    Voir également:

    (26/06/2011) "Use of Facial Recognition Technology Raises Privacy Concerns", Privacy and Information Security Law Blog, June 24, 2011.

    (04/08/2011) "L'Allemagne critique la reconnaissance faciale de Facebook", Le Monde, 03 Août 2011. 

    (13/08/2011) Benjamin FERRAN, "La reconnaissance de visage de Facebook inquiète", Le Figaro, 4 août 2011.

    (31/08/2011) Sylvain MÉTILLE, "La reconnaissance faciale sur Facebook pose problèmes tant en droit européen qu'aux USA", Droit et Nouvelles technologies, 29 août 2011.