Affichage des articles dont le libellé est paiement mobile. Afficher tous les articles
Affichage des articles dont le libellé est paiement mobile. Afficher tous les articles

9 juin 2013

CPVPC: Rapport annuel 2012

Le 6 juin dernier, le Commissariat à la protection de la vie privée du Canada (CPVPC) a rendu public son Rapport annuel 2012 insistant sur "l'importance de contrôler sa propre réputation dans les médias sociaux" (p. 3) et sur la responsabilité des organisations au regard de l'application de la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDÉ).

Ainsi, dans le chapitre Pleins feux sur les citoyens, le CPVPC revient sur certaines enquêtes (par ex. création d'un faux compte Facebook au nom d'une adolescente, divulgation des profils d'un site de rencontre sur d'autres sites de rencontre sans le consentement des personnes concernées), sur certaines ressources en matière de protection de la vie privée pour les jeunes (par ex. publication d'une bande dessinée intitulée Branchés et futés: Internet et vie privée) et pour les joueurs (par ex. fiche d'information intitulée Consoles de jeu et renseignements personnels: la vie privée en jeu). 

Le CPVPC rappelle notamment que 
"les individus ont le droit de façonner leur réputation et d'être ce qu'ils veulent en ligne. Il est toutefois essentiel que les sites Web soient transparents au sujet de leurs activités; ainsi, les personnes qui les utilisent pourront comprendre, prendre des décisions et exprimer leur consentement pour ce qui est du traitement de leurs renseignements personnels." (p. 7)
Dans le chapitre Pleins feux sur les entreprises, le CPVPC insiste sur la nécessité pour les organisations d'agir de manière responsable. À ce propos, le CPVPC fait état du guide développé en collaboration avec l'Alberta et la Colombie-Britannique et intitulé Un programme de gestion de la protection de la vie privée: la clé de la responsabilité. 

Il fait aussi mention de certaines enquêtes (par ex. utilisation de logiciel espions pour retracer des ordinateurs portables, recours aux cotes de crédit pour fixer des primes d'assurance, collecte de renseignements personnels par une société de prêts hypothécaires ... le tout sans le consentement des personnes concernées, ou encore quant à l'application WhatsApp (billet)) et actions menées au Canada (billet) et ailleurs (billets Europe, Hong Kong, États-Unis, par ex.) auprès de Google lors de l'entrée en vigueur de la nouvelle politique de confidentialité.

Le CPVPC rappelle également que
"le principe de responsabilité oblige les organisations confrontées à une atteinte à la protection des données à prendre toutes les mesures possibles pour en limiter l'incidence. À cette fin, elles doivent intervenir d'une manière rapide et globale pour mettre fin aux dommages, alerter les autorités, communiquer avec les personnes concernées et prêter assistance à celles-ci. 
Une fois la situation d'urgence passée, il faut aussi examiner les politiques et processus internes, et prendre toutes les mesures nécessaires pour assurer leur renforcement en cas d'incidents futurs. 
Le Commissariat encourage les organisations à signaler volontairement les atteintes à la protection des données qui impliquent des renseignements personnels." (p. 44)
Dans les chapitres Pleins feux sur les institutions et L'année à venir, le CPVPC réitère ce qu'il a avancé le 23 mai dernier (billet), à savoir que: 
"le Commissariat a préconisé l'octroi de pouvoirs accrus en vertu de la LPRPDÉ, notamment le signalement obligatoire des atteintes, les conséquences financières en cas de non conformité et d'autres changements au modèle d'application." (p. 74)
"[le Commissariat] est en faveur d'un renforcement des pouvoirs d'application de la loi, comme le pouvoir de prendre des ordonnances et d'imposer des sanctions financières en cas d'infraction à la Loi. Nous sommes également favorables à une obligation de signalement des atteintes, à un rapport public des divulgations à l'insu de la personne ou sans son consentement en vertu de la disposition d'"autorité légitime" et à un renforcement des obligations de responsabilité pour les organisations.
En 2013, nous continuerons de faire pression pour amener les changements nécessaires à la LPRPDÉ et aux autres lois, afin de veiller à ce que les renseignements personnels des Canadiennes et Canadiens soient protégés et que leur confiance soit assurée dans cette économie numérique complexe et en pleine expansion." (p. 90-91)
Par ailleurs, le CPVPC précise qu'il s'intéressera notamment aux enjeux inhérents aux "paiements mobiles", aux "logiciels de reconnaissance faciale", aux "meilleures façons d'obtenir le consentement pour la collecte des renseignements personnels dans un environnement en ligne" ou encore aux "sites Web de "vengeance", qui permettent aux personnes de publier des informations et des photos insultantes et humiliantes à propos d'autres personnes" (p. 92) ... à suivre donc.

Pour aller plus loin, voir

12 mars 2013

FTC: rapport sur le paiement mobile

Au cours de l'année dernière, la Federal Trade Commission (FTC) s'est intéressée au paiement mobile, notamment en ce qui a trait à la protection des renseignements personnels des consommateurs. Un colloque a eu lieu au mois d'avril 2012, durant lequel les participants ont mis de l'avant le fait que: 
"For consumers, mobile payments can be an easy and convenient way to pay for goods and services, get discounts through mobile coupons, and earn or use loyalty points. Mobile payments also may provide underserved communities with greater access to alternative payment systems. For merchants, mobile payments may lead to lower transaction costs by allowing a consumer to utilize funding options other than a credit or debit card. Mobile payments may also spur competition among payment methods, benefitting consumers and merchants alike."
(Source: FTC Report, p. 4)
Ils ont également fait valoir que "while mobile payments offer many potential benefits to consumers, they also raise consumer protection concerns. Panelists identified three primary areas where concerns are likely to arise with the increasing use of mobile payments: dispute resolution, data security, and privacy". (Source: FTC Report, p. 4)

Ces trois problématiques sont présentées dans le rapport que vient de publier la FTC et qui s'intitule Paper, Plastic ... or Mobile? An FTC Workshop on Mobile Payments. 

En ce qui concerne plus particulièrement la confidentialité des renseignements personnels, il est rappelé que 
"when a consumer makes a mobile payment, any or all of these parties [i.e. banks, merchants, payment card networks, operating system manufacturers, hardware manufacturers, mobile phone carriers, application developers, coupon and loyalty program administrators] may have access to more detailed data about a consumer and the consumer's purchasing habits as compared to data collected when making a traditional payment"
(Source: FTC Report, p. 13) 
Dans ce rapport, la FTC revient sur certaines recommandations contenues dans Protecting Consumer Privacy in an Era of Rapid Change (i.e. "Privacy Report"):
"[The] Privacy Report urged companies to adopt three basic practices: (1) "privacy by design" [en vertu de ce concept "companies should consider and address privacy at every stage of product development. Thus, a company should provide reasonable security for consumer data, and should limit data collection to that which is consistent with the context of a consumer's interaction with that company"], (2) simplified choice for businesses and consumers, and (3) greater transparency. These principles apply to companies in the mobile payments marketplace [...]"
(Source: FTC Report, p. 14) 
En conclusion, la FTC précise que: 
"Without question, mobile payments have the potential to provide significant benefits to consumers and businesses. Industry is experimenting with many technologies, business models, and partnerships that provide consumers with new and exciting products and services. Although the industry is still young, FTC staff encourages those developing mobile payment products and services to create them with financial, security, and privacy protections in mind. The FTC will continue to monitor mobile payment options, and to evaluate whether consumers have adequate protections and the information they need to make informed choices about these new and innovative services."
(Source: FTC Report, p. 17)

À suivre donc.  


Pour aller plus loin, 

20 mai 2012

Paiement sans contact: examen en cours et guide

Dans la continuité d'un précédent billet et, devant la multiplication des questions soulevées par le recours à des cartes de bancaire sans contact, la Commission nationale de l'informatique et des libertés (CNIL) procède à une expertise comme l'indique un communiqué:
"Selon plusieurs articles de presse parus ces dernières semaines, les cartes de paiement sans contact actuellement distribuées par certains établissements bancaires présenteraient un risque au regard de la sécurité des données personnelles qu'elles contiennent. Des tests auraient démontré que ces cartes seraient susceptibles de communiquer sur plusieurs mètres des informations relatives à leur porteur ou aux transactions effectuées par celui-ci. La CNIL réalise donc actuellement des investigations techniques afin d'identifier d'éventuels problèmes de sécurité et d'évaluer leurs conséquences en termes d'impact sur la vie privée des porteurs de carte.
La loi Informatique et libertés prévoit que les organismes mettant en œuvre des traitements informatiques doivent assurer la sécurité des données qu'ils traitent afin notamment d'empêcher que des tiers non autorisés n'y aient accès." 
(Source: CNIL) 


De son côté le Payment Card Industry Council vient de publier un guide pour les commerçants qui souhaitent recourir à cette technologie, comme le mentionne un billet paru dans InsidePrivacy. 

14 avril 2012

Paiement sans contact - ateliers et articles

Payer par carte bancaire sans avoir à taper son code sur le clavier en approchant simplement sa carte du terminal de paiement peut être attrayant ... sauf en ce qui concerne la protection des renseignements personnels. 

Voir à ce sujet l'entrevue de Renaud Liftchitz, consultant sécurité chez BT, opérateur britannique de télécommunications ou encore l'atelier que tiendra la Federal Trade Commission sur cette problématique le 26 avril prochain. 
 
[02-07-2012] Les vidéos de l'atelier tenu par la FTC sont disponibles à l'adresse suivante: http://htc-01.media.globix.net/COMP008760MOD1/ftc_web/FTCindex.html#April26_

----------
[15-04-2012] Et que dire du fait d'utiliser une mesure biométrique pour retirer de l'argent à un guichet automatique ... voir l'article "Quand sa main devient une carte bancaire", publié dans La Presse le 13 avril dernier. 

9 octobre 2011

Allemagne: réunion des commissaires à la protection des données

On peut lire sur le site de la Commission nationale pour la protection des données du Grand-Duché du Luxembourg que s'est tenue à la fin du mois de septembre la 82° conférence des commissaires à la protection des données allemands durant laquelle ont été adoptées des résolutions sur les thèmes suivants:
" Protection des données et réseaux sociaux
Les chargés à la protection des données ont clairement indiqué lors de la conférence que les réseaux sociaux qui sont actifs sur le marché européen doivent être conformes à la législation européenne sur la protection des données, même s'ils n'ont pas leur siège en Europe. En outre, ils ont critiqué l'intégration directe des plugins sociaux sur les sites Web externes, sans information préalable des utilisateurs. La consultation d'un site web suffit pour que ces plugins de Facebook, Google +, Twitter et d'autres plates-formes transmettent des données concernant les utilisateurs vers les Etats-Unis. Par exemple, une transmission de données a déjà lieu lorsqu'un utilisateur visite un site sur lequel se trouve le bouton "J'aime" de Facebook même s'il ne clique pas sur ce bouton et si le visiteur du site n'est pas enregistré sur cette plate-forme. Pour ces raisons, les commissaires à la protection des données ont fait appel aux autorités publiques de s'abstenir de l'usage de plugins sociaux qui ne répondent pas aux normes nécessaires en matière de protection des données.
Éducation et protection des données
La conférence s'est prononcée en faveur de l'intégration de la protection des données dans les programmes d'études. De plus en plus de démarches sont effectuées par Internet, mais nombreux sont ceux qui ne comprennent pas le mode de fonctionnement de ce monde numérique. Il est devenu difficile de garder le contrôle sur ses données, de savoir qui les enregistre et pour quelle raison et si elles ont été transmises à des tiers. Pour cette raison, il est important de former la population aux principes de la protection des données.
Le paiement électronique anonyme doit rester possible
Un projet de loi, introduit par le gouvernement fédéral et portant modification de la loi sur le blanchiment d'argent, prévoit l'identification complète lors de l'acquisition de monnaie électronique. L'acquisition anonyme ne serait plus possible et des données de clients devraient déjà être recueillies pour des très petits montants. Les chargés à la protection des données ont rejeté cette collecte de données excessive.
Lois antiterroristes et surveillance
Depuis les attentats du 11 Septembre 2001, les autorités ont reçu de nombreux pouvoirs qui leur permettent de capturer des gens qui ne sont pas soupçonnés d'avoir commis un crime ou qui ne posent pas de danger réel. En plus, les données concernant les passagers aériens et les transactions financières sont transférées à l'étranger, sans qu'il soit suffisamment clair ce qui se passe avec ces informations Les chargés à la protection des données ont contesté le fait que beaucoup de ces lois antiterroristes ayant été votées dans l'urgence soient étendues sans évaluation objective et indépendante.
Le cloud computing
Les fournisseurs de cloud computing ont été invités lors de la conférence de configurer leurs services de façon à ce qu'ils soient conformes à la protection des données. Les clients devraient seulement utiliser ces services s'ils sont capables de remplir leurs obligations en tant que responsable de traitement. En plus des exigences de confidentialité, d'intégrité et disponibilité des données, la contrôlabilité et la transparence du traitement des données doivent être garanties.
Introduction du protocole Internet IPv6
Les chargés à la protection des données ont demandé que la confidentialité et la sécurité des données soient assurées lors du passage vers l'IPv6 (Internet Protocol version 6). Les fournisseurs d'accès Internet et de services ainsi que les fabricants de logiciels et d'équipements informatiques doivent prendre en compte la protection de la vie privée dès la conception et choisir des paramètres par défaut appropriés."
(Source: Commission Luxembourg, Actualité)
Les textes des résolutions (en allemand) sont disponibles aussi bien sur le site de la Commission nationale pour la protection des données du Grand-Duché du Luxembourg (section Actualité, Octobre 2011) et sur le site de la Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheidt (section Actualité).

(13-10-2011) "German DPAs Issue Resolution and Guidance Paper on Cloud Computing and Compliance with Data Protection Law", Privacy and Information Security Law Blog, October 5, 2011.