Affichage des articles dont le libellé est infonuagique. Afficher tous les articles
Affichage des articles dont le libellé est infonuagique. Afficher tous les articles

28 avril 2013

CNIL: rapport d'activité 2012

Dans l'avant-propos du Rapport d'activité 2012 qui vient d'être publié, Isabelle Falque-Pierrotin, présidente de la Commission nationale de l'informatique et des libertés (CNIL), donne le ton: celui de l'audace. 
"Interrogée à mi-année sur le mot qui décrivait le mieux l'état d'esprit qui devait guider la CNIL en 2012, j'avais parlé d'audace. C'est cette audace qui devait nous permettre d'innover, de repenser la régulation, de renouveler notre action et nos outils pour faire face aux différentes mutations structurelles liées au développement du numérique."
(Source: Rapport d'activité 2012, p. 4)
Cette audace s'illustre au travers les activités / actions de la CNIL en 2012, notamment : 
  • information du public: intervention dans les médias tous les vendredis (Partenariat France Info), mise en place de vidéos visant à sensibiliser les jeunes aux enjeux des réseaux sociaux, de tutoriels sur les smartphones ou encore sur comment limiter ses traces sur Internet, publications de guides (téléphonie, vidéosurveillance/vidéoprotection (p. 40-41), gestion des risques sur la vie privée (p. 43), par exemple), présence sur les réseaux sociaux, etc.
  • délivrance de "labels CNIL" qui, d'une part, "permet[tent] aux organismes de se distinguer en garantissant un haut niveau de protection des données" et, d'autre part, constituent "pour les utilisateur, (...) un indicateur de confiance qui permet ainsi d'identifier et de privilégier les organismes respectueux de leurs données" (p. 36).
  • reconnaissance du rôle essentiel des correspondants "Informatique et Libertés", rôle "consacré par le projet de Règlement européen" (p. 38-39).
  • réception et le traitement des notifications de violation de données personnelles - même si en 2012, le nombre de notification est faible compte tenu du fait "que les modalités de mise en oeuvre de cette nouvelle obligation n'ont été que récemment fixées", la CNIL est d'avis que "dans les mois et les années à venir, cette nouvelle mission aura des conséquences sensibles sur l'activité de la CNIL qui devra non seulement traiter les notifications des fournisseurs de services de communications électroniques, mais également accompagner ces derniers dans l'appréciation et la mise en oeuvre de mesures de protection efficaces" (p. 52-53).
  • réflexion autour de la modernisation de la Convention 108 du Conseil de l'Europe, des Lignes directrices de l'OCDE, mais surtout du cadre européen de protection des données personnelles (p. 65-66). 
    Concernant le cadre européen, la CNIL rappelle qu'elle voit une source d'insécurité juridique dans le fait que 
    • "lorsqu['une] entreprise a des établissements dans plusieurs États membres, l'autorité du pays de l'établissement principal de l'entreprise aurait, selon le projet initial, une compétence exclusive";
    • les entreprises pourraient "encadrer les transferts de données hors UE grâce à des instruments juridiques non contraignants ou résultant d'une autoévaluation des risques par le responsable de traitement"; ou encore
    • la Commission européenne se voit octroyer le pouvoir "d'adopter des actes délégués et d'exécution dans un nombre important de domaines"
Cette audace se retrouve également dans les différentes études menées par la CNIL, plus particulièrement celles ayant trait à la place des photos dans la vie numérique (p. 16-19), à l'informatique en nuage (p. 28-29), aux compteurs communicants (p. 32-34), aux règles de confidentialité de Google (p. 67-68), à la vie privée à l'horizon 2020 (p. 70-72). 

Elle se reflète enfin dans les sujets de réflexion mis de l'avant par la CNIL pour 2013, à savoir: 
  • le concept de big data (p. 80-82): la CNIL rappelle que "les opportunités offertes par le Big Data sont aujourd'hui majoritairement valorisées dans le domaine du marketing et de la publicité pour des usages d'analyse des données sur le comportement des consommateurs dans le but de mieux anticiper leurs attentes" et que "dans le domaine de la sécurité publique, il s'agit d'agréger et d'analyser un ensemble de données sans le but de détecter les comportements "anormaux" et d'anticiper les menaces criminelles". 
    Partant "l'extrême diversité des données susceptibles d'être analysées, la puissance de calcul permise par les technologies du Big Data, combinées aux capacités de stockage offertes par le cloud conduisent ainsi à s'interroger sur l'effectivité des principes "Informatique et Libertés" appliqués au Big Data ... ou encore "la démocratisation de l'accès à cette puissance de calcul autorise de telles potentialités de croisement et de recoupement de données (pour beaucoup cependant anonymes au départ) qu'elles ouvrent bien évidemment des possibilités infinies de profilage voire de ré-identification des personnes. L'eldorado du Big Data est constitué par ces informations qui ne sont pas nominatives a priori mais qui, grâce au volume de traces ou d'informations en réseaux combinées à d'autres sources, permettent de créer de nouvelles données directement ou indirectement nominatives. En ce sens les technologies du Big Data questionnent l'effectivité des techniques d'anonymisation".
  • le droit à l'oubli numérique (p. 83-84): la CNIL considère qu'"il est nécesaire de s'interroger collectivement sur l'effectivité réelle de ce droit à propos duquel s'exprime une demande social importante", notamment en examinant la possibilité "d'offrir aux utilisateurs des fonctionnalités leur permettant de définir une date de "péremption" de leurs publication ou de gérer leurs propres publications en leur offrant directement la possibilité de les modifier ou de les supprimer", en recourant à une "obligation de déréférencement à la charge des moteurs de recherche" ou encore en prévoyant un "droit à la portabilité". 
  • la biométrie (p. 85-86): la CNIL souhaite s'interroger sur "la perception par les utilisateurs des dispositifs biométriques", sur "le rôle de la CNIL face à l'essor de ces dispositifs" et sur "les instruments proposés par la CNIL à disposition des responsables de traitement". 
À suivre donc.

Pour plus de détails sur le 33e Rapport d'activité, voir: 

10 novembre 2012

Uruguay: résolutions et déclaration de la 34e conférence internationale

Les 23 et 24 octobre dernier s'est tenue à Punta del Este (Uruguay) la 34° conférence internationale des commissaires à la protection des données et de la vie privée (billet). 

Lors de cette conférence deux résolutions ont été adoptées: 
"- Cloud computing should not lead to a lowering of privacy and data protection standards as compared with other forms of data processing;  
- Data controllers carry out the necessary privacy impact and risk assessments (if necessary, by using trusted third parties) prior to embarking on CC projects;  
- Cloud service providers ensure that they provide appropriate transparency, security, accountability and trust in CC solutions in particular regarding information on data breaches and contractual clauses that promote, where appropriate, data portability and data control by cloud users; cloud service providers, when they are acting as data controllers, make available to users, where appropriate, relevan information about potential privacy impacts and risks related to the use of their services.  
- Further efforts be put into research, third party certification, standardisation, privacy by design technologies and other related schemes in order to achieve a desired level of trust in CC; to build privacy thoroughly and effectively into cloud computing adequate measures should be embedded into the architecture of IT systems and business processes at an early stage (privacy by design);  
- Legislators assess the adequacy and interoperability of existing legal frameworks to facilitate cross-border transfer of data and consider additional necessary privacy safeguards in the era of CC, and  
- Privacy and Data Protection Authorities continue to provide information to data controllers, cloud service providers and legislators on questions relating to privacy and data protection issues."
1. intensify cooperation with each other in order to respond to cross-border data protection and privacy risks in a coordinated manner, by joining multilateral cooperation and enforcement networks; 
2. share information and expertise as much as possible to ensure that the authorities’ scarce resources can be used to the maximum possible; 
3. use this window of opportunity to achieve greater interoperability between the various legal systems and privacy regimes." 
Lors de cette conférence, les commissaires ont également mis l'accent sur les enjeux liés au profilage comme l'illustre la déclaration de la conférence qui invite à prendre en considération les éléments suivants en ce domaine:  
"I. To create trust, public and private entities around the world need to ensure that they inform society to the maximum possible extent about their profiling operations. They should be more transparent about profiling, the way the profiles are assembled and the purposes for which the profiles are used. Providing better information should also ensure individuals have better control over their data. 
II. Profiling operations need to be distinguished in three phases. First of all, it should be determined what is the need for the use of profiling. Secondly, the public or private entity in question should decide which assumptions and which data should form the basis for the profile. Finally, it should be decided in what way the profile can be applied in practice. It would be advisable if the various phases are subject to separate decisions and to regulatory oversight.
III. Both profiles and the underlying algorithms require continuous validation. This means controls should take place to verify if the results from profiling make sense and can reasonably be linked to the data provided at input. It also allows to further improve the profiles and underlying algorithms, thus improving results. 
IV. Profiling operations should not take place without human intervention, especially now that the predictive power of profiling due to more effective algorithms increases. Injustice for individuals due to fully automated false positive or false negative results should be avoided. 
V. The creation and application of profiles should preferably not be in the same hand. A balance needs to be found between the information used to create the profile and its practical application. 
VI. Especially in the third phase, the practical application of the profile, provisions need to be established to allow the individual to challenge both the profile and the outcome. 
VII. Profiling requires strong and independent privacy enforcement authorities with supervisory powers over both the public and the private sector. The authorities should ensure they have all the relevant and up to date knowledge regarding technological developments like profiling. 
VIII. Governments have access to many large databases also containing data collected by private entities. Furthermore, they are able to create laws in order to define their own legal basis. Therefore, privacy enforcement authorities should be able to test and challenge government proposals, for example carrying out audits and be able to scrutinize in the pre-legislative phase."
Pour plus de détails, voir: 
La prochaine conférence aura lieu en Pologne du 23 au 27 septembre 2013.

10 juillet 2012

CNIL: rapport d'activité 2011

La Commission nationale de l'informatique et des libertés vient de publier son 32e rapport d'activité. 
Elle y fait le point sur ses nouvelles missions en matière de vidéoprotection, de labellisation, de notification des violations de données à caractère personnel. Elle met de l'avant certaines de ses préoccupations: les téléphones intelligents, les jeunes et les réseaux sociaux, la protection de l'identité, la géolocalisation, l'infonuagique, les alertes professionnelles. Elle revient sur le rôle des correspondants informatique et libertés (CIL). Elle met l'accent sur l'augmentation du nombre de plaintes reçues: 5738. Elle annonce ses thèmes de réflexions pour 2012: la révision de la Directive 95/46/CE et l'implantation d'une culture de protection des données au sein des entreprises. 

Voici pour un rapide survol du rapport ... à suivre. 

Pour aller plus loin, 
  • COMMISSION NATIONALE DE L'INFORMATIQUE ET DES LIBERTÉS, 32e Rapport d'activité 2011, Paris, Direction de l'information légale et administrative, 2012.

5 juillet 2012

Europe: avis sur l'infonuagique

Le 1er juillet, le Groupe de l'article 29 a publié un avis sur l'infonuagique: Opinion 05/2012 on Cloud Computing dans lequel il est notamment fait mention 
  • des risques quant à la protection des données personnelles (manque de contrôle et d'informations quant au processus), 
  • du cadre légal applicable (i.e. Directive 95/46/CE, Directive 2002/58/CE révisée par 2009/135/CE), 
  • des devoirs et responsabilités de chacun des intervenants, 
  • des exigences quant à l'encadrement des données (i.e. transparence, limitation d'utilisation, sécurité, confidentialité, disponibilité, intégrité, responsabilité), 
  • de la problématique des transferts internationaux. 
Dans sa conclusion, le Groupe insiste sur le fait que
"Businesses and administrations wishing to use cloud computing should conduct, as a first step, a comprehensive and thorough risk analysis. This analysis must address the risks related to processing of data in the cloud (lack of control and insufficient information) by having regard to the type of data processed in the cloud. Special attention should also be paid to assessing the legal risks regarding data protection, which concern mainly security obligations and international transfers. The processing of sensitive data via cloud computing raises additional concerns. Therefore without prejudice to national laws such processing requires additional safeguards. The conclusions below are meant to provide a checklist for data protection compliance by cloud clients and cloud providers based on the current legal framework; some recommendations are also provided with a view to future developments in the regulatory framework at EU level and beyond [il en va notamment ainsi des points suivants: "better balancing of responsabilities between controller and processor", "access to personal data for national security and law enforcement purposes", "special precautions by the public sector", "European Cloud Partnership""
(Source: Opinion 05/2012, p. 19 et 23)

Pour plus de détails, 

27 juin 2012

CNIL: infonuagique et PME

Tout comme le Commissariat à la protection de la vie privée du Canada et ses homologues de la Colombie-Britannique et de l'Alberta (billet), la Commission nationale de l'informatique et des libertés vient de publier ses recommandations pour les entreprises qui envisagent de souscrire à des services de cloud computing. 

Ainsi, les petites et moyennes entreprises qui entendent recourir à des services d'infonuagiques doivent: 
  1. identifier clairement les données (sont-elles à caractère personnel, sensibles, stratégiques pour l'entreprise ou utilisées dans les applications métiers) et les traitements qui passeront dans le cloud; 
  2. définir ses propres exigences de sécurité technique (interopérabilité), pratique (disponibilité, portabilité) et juridique (localisation, confidentialité, règlementation spécifique pour certaines données); 
  3. conduire une analyse de risques afin d'identifier les mesures de sécurité essentielles pour l'entreprise en ce qui concerne notamment le traitement, la dépendance technologique vis-à-vis du prestataire de service, les possibles incidents de sécurité, les réquisitions judiciaires, la durée de conservation des données, les droits d'accès, les flux transfrontières de données, l'impact d'une migration partielle des données; 
  4. identifier le type de cloud pertinent pour le traitement envisagé; 
  5. choisir un prestataire présentant des garanties suffisantes 
  6. revoir la politique de sécurité interne et en informer les employés;
  7. surveiller les évolutions dans le temps du service de cloud choisi. 
Par ailleurs, la CNIL présente les "éléments essentiels devant figurer dans un contrat de prestation de services de cloud computing": informations relatives aux traitements, garanties mises en oeuvre par le prestataire, localisation et transferts, formalités à réaliser auprès de la CNIL, sécurité et confidentialité. Et, elle propose des "modèles de clauses contractuelles" que l'on peut retrouver dans un contrat de service d'infonuagique. 

Pour aller plus loin, 

17 juin 2012

CPVPC et CIPVP (Alberta et Colombie-Britannique) - Infonuagique et PME

Le Commissariat à la protection de la vie privée du Canada et ses homologues de la Colombie-Britannique et de l'Alberta viennent de publier un document d'orientation relatif aux enjeux de l'infonuagique pour les petites et moyennes entreprises (PME).

Ce document rappelle qu'une PME qui décide d'externaliser ses services en recourant à un service d'infonuagique, gratuit ou payant, "reste responsable de la protection des renseignements personnels de ses clients et doit faire preuve de transparence sur le plan de la gestion de l'information et des ses pratiques en matière de protection de la vie privée". 

Une PME doit donc "évaluer minutieusement les risques par rapport aux avantages". Elle doit s'assurer de la sécurité mise en place. Elle doit "avoir obtenu les consentements appropriés" avant de recourir à un service infonuagique. Elle doit éviter et "se méfier des situations de détournement d'usage, où le fournisseur de services infonuagiques utilise les renseignements à des fins autres que celles pour lesquelles ils ont été recueillis". Elle doit savoir où seront stockés les données. Elle doit garder le contrôle ce qui "signifie que la propriété des données est clairement définie dans le contrat et que celui-ci contient des dispositions concernant ce que le fournisseur peut faire avec les renseignements personnels et indiquant ce qu'il adviendra de ceux-ci si le fournisseur cesse ses activités. Garder le contrôle signifie également que la [PME] peut mettre fin au contrat, récupérer les données auprès du fournisseur de services infonuagique et demander au fournisseur de confirmer que ses propres systèmes ou ceux de ses sous-traitants ne contiennent plus de renseignements personnels de [la PME]".

Pour permettre aux PME d'évaluer les avantages et les risques du recours à l'infornuagique, ce document propose "une liste présentant certaines des questions importantes que les [PME] devraient se poser lorsqu'elles comparent les divers services infonuagiques": responsabilité, sécurité, usages secondaires, consentement, contrôle, portabilité, droit d'accès. 

Pour plus de détails, voir: 

12 juin 2012

Canada et Luxembourg: la valse des rapports annuels

La fin du printemps annonce la valse des rapports annuels. À cette occasion, les autorités de protection des renseignements personnels présentent leurs activités réalisées durant l'année et, parfois mettent l'accent sur un thème en particulier. Ainsi,

- la protection de la vie privée des jeunes est à l'honneur dans le rapport du Commissariat à la protection de la vie privée (CPVP) du Canada. 
Le CPVP revient sur le fait qu'"on dit souvent que les jeunes de l'ère numérique ne se soucient guère de protéger leur vie privé. C'est faux" (p. 20) ... comme le démontrent, entre autres, certaines études ou encore les conférences données dans les école.

Toutefois, il rappelle que "les jeunes ont tendance à croire que leur espace en ligne est privé et que seuls leurs amis en verront le contenu" (p. 20), que "les adolescents qui grandissent dans un monde en ligne font l'objet d'une surveillance et d'une analyse sans précédent" (p. 20) ou encore que "les enfants et les jeunes font face à des dangers particuliers en matière de protection de la vie privée parce qu'ils n'ont pas la connaissance ni l'expérience voulues pour bien évaluer les risques et prendre les mesures qui s'imposent pour y faire échec" (p. 20).

Et, il insiste sur le fait que "si les enfants sont élevés dans un contexte de surveillance qui fait fi de la vie privée, ils risquent de n'accorder à celle-ci aucune importance. Ces enfants pourraient également ne pas apprendre comment établir leurs propres limites en matière de protection de la vie privée et être moins disposés à respecter les limites d'autrui" (p. 21). En effet, "la surveillance excessive des enfants que l'on réalise sans fixer des limites appropriées ou fournir des explications adéquates peut avoir un effet sur: (1) l'autonomie et le développement social, (2) la confiance, la peur et la capacité d'évaluer les risques, (3) les capacités numériques et, (4) la compréhension de la notion de vie privée" (p. 30 et 31). 

Dés lors, pour favoriser la sensibilisation des jeunes aux enjeux des environnements électroniques, le CPVP a développé des trousses pédagogiques pour les 12-13 ans et les 14-16 ans, une vidéo et des outils pour les parents et les enseignants. 

Il a également réalisé des enquêtes concernant le traitement des renseignements personnels sur certains sites Web (p. 22- 28) ou encore l'utilisation de caméras de surveillance dans garderies (p. 28-29).  
- la vigilance demeure une priorité pour la Commissaire à l'information et à la protection de la vie privée (CIPVP) de l'Ontario.
Selon le CIPVP, la vigilance s'explique au regard du traitement des mesures de caractéristiques corporelles (ou biométrie) que sont le visage, les empreintes digitales, l'iris ... mais aussi au regard de la conception et de la configuration des appareils mobiles (p. 8-10). 

Elle s'explique également par rapport à plusieurs projets de lois fédéraux, plus particulièrement ceux relatifs à l'accès légal visant "à conférer à la police des pouvoirs considérablement accrus leur permettant de retracer des renseignements sur des particuliers pouvant être identifiés au moyen des technologies de communications que nous employons tous les jours: Internet, téléphones intelligents et autres appareils mobiles, parfois sans mandat ni autorisation judiciaire. [de tels sorte qu'] il est très trompeurs de prétendre que de tels projets de loi portent sur l'"accès légal" ou qu'ils visent à protéger les enfants. Ces pouvoirs élargis représentent beaucoup plus: un régime de surveillance intégrée" (p. 6). Cette vigilance face à de tels projets est également mise de l'avant par le CPVP du Canada. 

Elle s'explique aussi par le fait de s'assurer de l'application des principes 
  • de protection intégrée de la vie privée (Privacy by Design - PbD) ce qui revient au directeur général de la protection de la vie privée au sein des organisations dont le rôle va croissant ... ce qui "témoigne de l'importance stratégique de bien gérer l'information et de la demande dont font l'objet ces spécialistes en raison de leur compétences. La gestion de la protection de la vie privée en tant que discipline distincte est en voie d'être normalisée et professionnalisée, et il y a actuellement une pénurie d'ingénieurs et d'architectes en protection de la vie privée qualifiés" ... c'est pourquoi le CIPVP a "décidé de désigner 2011 l'"année de l'ingénieur" (p. 7). 
  • d'accès à l'information intégré (Access by Design - AbD) qui "va beaucoup plus loin que la simple divulgation systématique" ... cela "appelle le gouvernement à être plus réceptif et efficace, et à bâtir des rapports fondés sur la collaboration avec les citoyens, le secteur privé et d'autres institutions publiques. [En effet] la nature tentaculaire du Web et des technologies connexes a fait croître considérablement la demande de renseignements détenus par le gouvernement au sein du public, donnant une nouvelle dimension à la participation civique et permettant un apport croissant des citoyens à l'élaboration des politiques et à la prestation des services" (p. 11) ... ce qui n'est pas sans faire écho au concept de données ouvertes (p. 12).
Cette préoccupation quant à l'application des principes de PbD et de AbD se retrouve également au Luxembourg (p. 61)
- la notification des failles de sécurité constitue un temps fort pour la Commission national pour la protection des données (CNPD) au Luxembourg. 
En effet, depuis le 1er septembre 2011, "les fournisseurs de services de communications électroniques accessibles au public, comme les entreprises de téléphonie fixe ou mobile ou les fournisseurs d'accès à Internet, doivent avertir immédiatement la [CNPD] en cas de survenance d'une violation de la sécurité et de la confidentialité de données à caractère personnel et d'informer de surcroît leurs abonnés dès lors que l'incident constaté est susceptible d'affecter défavorablement le niveau de la protection de leur vie privée et des données les concernant" (p. 51).
Par ailleurs, ces rapports mettent également de l'avant les enjeux inhérents, par exemple, à l'informatisation du système de santé, à la constitution de base de données à caractère personnel des élèves, à l'infonuagique, à la publicité comportementale ou encore à la réforme du cadre légal européen sur la protection des données.


Pour plus de détails: 

17 octobre 2011

CNIL: consultation sur l'infonuagique

Preuve que l'infonuagique est un sujet d'actualité. La semaine dernière le Commissariat à la protection de la vie privée du Canada publiait une foire aux questions et une fiche d'information sur ce thème (billet). Cette semaine la Commission nationale de l'informatique et des libertés (CNIL) lance une consultation jusqu'au 17 novembre 2011 sur cette problématique étant entendu que
"la CNIL souhaite envisager toutes les solutions tant d'un point de vue juridique que technique afin que soit garanti un haut niveau de protection aux données personnelles tout en tenant compte des enjeux économiques liés au Cloud computing. Cette consultation ne concerne pas des offres de Cloud computing proposées aux particuliers.
Les solutions envisagées par la Commission sont ici soumises à consultation à destination de l'ensemble de parties prenantes (clients, prestataires, conseil), du 17 octobre au 17 novembre 2011.
A l'issue de la consultation, l'ensemble des contributions sera exploitée pour en dégager les principales orientations. Elles seront publiées sur le site de la CNIL en même temps que les solutions qu'elle aura dégagée."
La consultation porte sur la définition de l'infonuagique, la qualification des parties, le droit applicable, l'encadrement des transferts et la sécurité des données. Le formulaire de consultation est disponible sur le site de la CNIL.

    9 octobre 2011

    Allemagne: réunion des commissaires à la protection des données

    On peut lire sur le site de la Commission nationale pour la protection des données du Grand-Duché du Luxembourg que s'est tenue à la fin du mois de septembre la 82° conférence des commissaires à la protection des données allemands durant laquelle ont été adoptées des résolutions sur les thèmes suivants:
    " Protection des données et réseaux sociaux
    Les chargés à la protection des données ont clairement indiqué lors de la conférence que les réseaux sociaux qui sont actifs sur le marché européen doivent être conformes à la législation européenne sur la protection des données, même s'ils n'ont pas leur siège en Europe. En outre, ils ont critiqué l'intégration directe des plugins sociaux sur les sites Web externes, sans information préalable des utilisateurs. La consultation d'un site web suffit pour que ces plugins de Facebook, Google +, Twitter et d'autres plates-formes transmettent des données concernant les utilisateurs vers les Etats-Unis. Par exemple, une transmission de données a déjà lieu lorsqu'un utilisateur visite un site sur lequel se trouve le bouton "J'aime" de Facebook même s'il ne clique pas sur ce bouton et si le visiteur du site n'est pas enregistré sur cette plate-forme. Pour ces raisons, les commissaires à la protection des données ont fait appel aux autorités publiques de s'abstenir de l'usage de plugins sociaux qui ne répondent pas aux normes nécessaires en matière de protection des données.
    Éducation et protection des données
    La conférence s'est prononcée en faveur de l'intégration de la protection des données dans les programmes d'études. De plus en plus de démarches sont effectuées par Internet, mais nombreux sont ceux qui ne comprennent pas le mode de fonctionnement de ce monde numérique. Il est devenu difficile de garder le contrôle sur ses données, de savoir qui les enregistre et pour quelle raison et si elles ont été transmises à des tiers. Pour cette raison, il est important de former la population aux principes de la protection des données.
    Le paiement électronique anonyme doit rester possible
    Un projet de loi, introduit par le gouvernement fédéral et portant modification de la loi sur le blanchiment d'argent, prévoit l'identification complète lors de l'acquisition de monnaie électronique. L'acquisition anonyme ne serait plus possible et des données de clients devraient déjà être recueillies pour des très petits montants. Les chargés à la protection des données ont rejeté cette collecte de données excessive.
    Lois antiterroristes et surveillance
    Depuis les attentats du 11 Septembre 2001, les autorités ont reçu de nombreux pouvoirs qui leur permettent de capturer des gens qui ne sont pas soupçonnés d'avoir commis un crime ou qui ne posent pas de danger réel. En plus, les données concernant les passagers aériens et les transactions financières sont transférées à l'étranger, sans qu'il soit suffisamment clair ce qui se passe avec ces informations Les chargés à la protection des données ont contesté le fait que beaucoup de ces lois antiterroristes ayant été votées dans l'urgence soient étendues sans évaluation objective et indépendante.
    Le cloud computing
    Les fournisseurs de cloud computing ont été invités lors de la conférence de configurer leurs services de façon à ce qu'ils soient conformes à la protection des données. Les clients devraient seulement utiliser ces services s'ils sont capables de remplir leurs obligations en tant que responsable de traitement. En plus des exigences de confidentialité, d'intégrité et disponibilité des données, la contrôlabilité et la transparence du traitement des données doivent être garanties.
    Introduction du protocole Internet IPv6
    Les chargés à la protection des données ont demandé que la confidentialité et la sécurité des données soient assurées lors du passage vers l'IPv6 (Internet Protocol version 6). Les fournisseurs d'accès Internet et de services ainsi que les fabricants de logiciels et d'équipements informatiques doivent prendre en compte la protection de la vie privée dès la conception et choisir des paramètres par défaut appropriés."
    (Source: Commission Luxembourg, Actualité)
    Les textes des résolutions (en allemand) sont disponibles aussi bien sur le site de la Commission nationale pour la protection des données du Grand-Duché du Luxembourg (section Actualité, Octobre 2011) et sur le site de la Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheidt (section Actualité).

    (13-10-2011) "German DPAs Issue Resolution and Guidance Paper on Cloud Computing and Compliance with Data Protection Law", Privacy and Information Security Law Blog, October 5, 2011.

    8 octobre 2011

    CPVPC: introduction à l'infonuagique

    Le Commissariat à la protection de la vie privée du Canada (CPVPC) vient de publier de la documentation sur l'infonuagique (ou cloud computing). Ce matériel fait suite aux consultations que le CPVPC a conduit en 2010 sur plusieurs problématique dont l'infonuagique (billet). On retrouve donc sur le site du CPVPC une foire aux questions et une fiche d'information sur cette question. 

    Le CPVPC rappelle que 
    "l'infonuagique désigne la fourniture de ressources informatiques sur Internet. Au lieu de conserver les données sur votre disque dur ou de mettre à niveau les applications en fonction de vos besoins, vous recourez à un service qui se trouve à un autre endroit sur Internet où vous stockerez votre information ou dont vous utiliserez les applications. L'utilisation de services d'infonuagique risquent d'avoir des incidences au chapitre de la protection de la vie privée."
    (Source: CPVPC, Introduction à l'infonuagique, Octobre 2011)
    En plus d'expliquer les différents modèles de service et leur popularité (coûts initiaux faible, mise en oeuvre rapide, souplesse d'utilisation, capacité illimité de traitement et de stockage, fiabilité, efficacité, etc.), le CPVPC insiste sur les risques potentiels d'atteinte à la vie privée et à la sécurité.
    "De nombreuses personnes sont préoccupées par le risque de détournement d'usage pouvant être causé par l'infonuagique — c'est-à-dire l'utilisation, par les fournisseurs de services d'infonuagique, des données à des fins non prévues lors de la collecte initiale et pour laquelle le consentement n'a pas habituellement été obtenu. Étant donné le faible coût lié à la conservation des données, rien n'incite à supprimer les données de l'infrastructure infonuagique, et ce ne sont pas les raisons qui manquent pour trouver d'autres utilisations possibles de l'information ainsi stockée.
    Les questions liées à la sécurité, la nécessité de séparer les données lorsque les fournisseurs desservent plusieurs clients, les utilisations secondaires potentielles des données — voilà à quoi les organisations devraient réfléchir lorsqu'elles envisagent de recourir à un fournisseur de services d'infonuagique et qu'elles négocient des contrats ou revoient les modalités d'utilisation du service avec un fournisseur. Étant donné que les organisations sont responsables de la protection des données qu'elles transfèrent au fournisseur, elles doivent voir à ce que les renseignements personnels soient traités de manière appropriée."
    (Source: CPVPC, L'infonuagique, Octobre 2011)
    Et, concernant ces risques potentiels d'atteinte à la vie privée, notamment au regard du traitement transfrontalier des données, le CPVPC précise qu'une entreprise qui décide de recourir à un fournisseur de services d'infonuagique "demeure responsable des renseignements personnels qu'elle transmet à ce service", même si ce dernier se trouve dans un autre pays. (Source: CPVPC, Foire aux questions, Octobre 2011). De plus, les fournisseurs de service établis 
    "à l'extérieur du Canada peuvent également être assujettis aux dispositions de la LPRPDE [i.e. Loi sur la protection des renseignements personnels et les documents électroniques]. Dans la mesure où le fournisseur de services d'infonuagique a un lien réel et substantiel avec le Canada, et qu'il recueille, utilise ou communique les renseignements personnels dans le cadre d'une activité commerciale, il doit protéger les renseignements personnels conformément à la LPRPDE."
    (Source: CPVPC, L'infonuagique, Octobre 2011)

    16 mai 2011

    Commission européenne: lancement d'une consultation sur l'informatique dans les nuages

    En prévision de la statégie européenne en matière d'informatique dans les nuages, la Commission européenne lance une consultation publique en ligne qui se terminera le 31 août 2011.

    "La Commission européenne souhaite receuilir l'avis des citoyens, des entreprises, des autorités publiques et des autres parties intéressées sur la meilleure manière de tirer parti de l'informatique en nuage, ou "cloud computing". L'informatique en nuage permet aux entreprises, aux autorités publiques et aux particuliers d'accéder à distance à leurs données et à leurs logiciels, via des réseaux tels que l'internet. [...] C'est un secteur en croissance constante, dont le chiffre d'affaires devrait atteindre près de 35 milliards d'euros en Europe en 2014."

    10 mai 2011

    CPVPC : Rapport sur le suivi, le profilage, le ciblage en ligne et l'infonuagique

    En s'appuyant sur l'exemple des activités en ligne de Louise (21 ans) et de David (9 ans), le Commissariat à la protection de la vie privée du Canada met l'accent sur les risques et défis inhérents au suivi, au profilage et au ciblage en ligne. Il réfère alors à la publicité comportementale en précisant que celle-ci "consiste à effectuer le suivi des activités de consommateurs en ligne au fil du temps afin de présenter des annonces ciblant leurs intérêts" (p. 14). Il insiste également sur la nécessité d'apporter une "attention particulière aux enfants" (p. 23).

    Dans ce rapport, le CPVPC aborde également les enjeux de l'infonuagique en précisant que:
    "l'infonuagique se définit de différentes façons: en général, il s'agit de la prestation de services sur la Web à partir d'ordinateurs situés à distance, permettant aux personnes et aux entreprises d'utiliser des programmes et des logiciels gérés par des tiers. Parmi les divers types de services offerts, mentionnons le stockage de fichiers en ligne, les sites de réseautage social, les sites de courrier électronique et les applications commerciales en ligne. Le modèle infonuagique permet l'accès à des données et à des ressources informatiques partout où une connexion réseau est offerte. L'infonuagique donne accès à un bassin commun de ressources, y compris de l'espace de stockage de données, des réseaux, de la puissance de traitement et des applications spécialisées pour les entreprises et les personnes" (p. 41).
    Ce rapport fait suite à un processus de consultations réalisé au printemps 2010 à Toronto, Montréal et Calgary.
    -----
    Sur le thème du profilage et de la publicité ciblée en ligne, il est également possible de consulter les documents suivants: