Affichage des articles dont le libellé est vidéoprotection. Afficher tous les articles
Affichage des articles dont le libellé est vidéoprotection. Afficher tous les articles

28 avril 2013

CNIL: rapport d'activité 2012

Dans l'avant-propos du Rapport d'activité 2012 qui vient d'être publié, Isabelle Falque-Pierrotin, présidente de la Commission nationale de l'informatique et des libertés (CNIL), donne le ton: celui de l'audace. 
"Interrogée à mi-année sur le mot qui décrivait le mieux l'état d'esprit qui devait guider la CNIL en 2012, j'avais parlé d'audace. C'est cette audace qui devait nous permettre d'innover, de repenser la régulation, de renouveler notre action et nos outils pour faire face aux différentes mutations structurelles liées au développement du numérique."
(Source: Rapport d'activité 2012, p. 4)
Cette audace s'illustre au travers les activités / actions de la CNIL en 2012, notamment : 
  • information du public: intervention dans les médias tous les vendredis (Partenariat France Info), mise en place de vidéos visant à sensibiliser les jeunes aux enjeux des réseaux sociaux, de tutoriels sur les smartphones ou encore sur comment limiter ses traces sur Internet, publications de guides (téléphonie, vidéosurveillance/vidéoprotection (p. 40-41), gestion des risques sur la vie privée (p. 43), par exemple), présence sur les réseaux sociaux, etc.
  • délivrance de "labels CNIL" qui, d'une part, "permet[tent] aux organismes de se distinguer en garantissant un haut niveau de protection des données" et, d'autre part, constituent "pour les utilisateur, (...) un indicateur de confiance qui permet ainsi d'identifier et de privilégier les organismes respectueux de leurs données" (p. 36).
  • reconnaissance du rôle essentiel des correspondants "Informatique et Libertés", rôle "consacré par le projet de Règlement européen" (p. 38-39).
  • réception et le traitement des notifications de violation de données personnelles - même si en 2012, le nombre de notification est faible compte tenu du fait "que les modalités de mise en oeuvre de cette nouvelle obligation n'ont été que récemment fixées", la CNIL est d'avis que "dans les mois et les années à venir, cette nouvelle mission aura des conséquences sensibles sur l'activité de la CNIL qui devra non seulement traiter les notifications des fournisseurs de services de communications électroniques, mais également accompagner ces derniers dans l'appréciation et la mise en oeuvre de mesures de protection efficaces" (p. 52-53).
  • réflexion autour de la modernisation de la Convention 108 du Conseil de l'Europe, des Lignes directrices de l'OCDE, mais surtout du cadre européen de protection des données personnelles (p. 65-66). 
    Concernant le cadre européen, la CNIL rappelle qu'elle voit une source d'insécurité juridique dans le fait que 
    • "lorsqu['une] entreprise a des établissements dans plusieurs États membres, l'autorité du pays de l'établissement principal de l'entreprise aurait, selon le projet initial, une compétence exclusive";
    • les entreprises pourraient "encadrer les transferts de données hors UE grâce à des instruments juridiques non contraignants ou résultant d'une autoévaluation des risques par le responsable de traitement"; ou encore
    • la Commission européenne se voit octroyer le pouvoir "d'adopter des actes délégués et d'exécution dans un nombre important de domaines"
Cette audace se retrouve également dans les différentes études menées par la CNIL, plus particulièrement celles ayant trait à la place des photos dans la vie numérique (p. 16-19), à l'informatique en nuage (p. 28-29), aux compteurs communicants (p. 32-34), aux règles de confidentialité de Google (p. 67-68), à la vie privée à l'horizon 2020 (p. 70-72). 

Elle se reflète enfin dans les sujets de réflexion mis de l'avant par la CNIL pour 2013, à savoir: 
  • le concept de big data (p. 80-82): la CNIL rappelle que "les opportunités offertes par le Big Data sont aujourd'hui majoritairement valorisées dans le domaine du marketing et de la publicité pour des usages d'analyse des données sur le comportement des consommateurs dans le but de mieux anticiper leurs attentes" et que "dans le domaine de la sécurité publique, il s'agit d'agréger et d'analyser un ensemble de données sans le but de détecter les comportements "anormaux" et d'anticiper les menaces criminelles". 
    Partant "l'extrême diversité des données susceptibles d'être analysées, la puissance de calcul permise par les technologies du Big Data, combinées aux capacités de stockage offertes par le cloud conduisent ainsi à s'interroger sur l'effectivité des principes "Informatique et Libertés" appliqués au Big Data ... ou encore "la démocratisation de l'accès à cette puissance de calcul autorise de telles potentialités de croisement et de recoupement de données (pour beaucoup cependant anonymes au départ) qu'elles ouvrent bien évidemment des possibilités infinies de profilage voire de ré-identification des personnes. L'eldorado du Big Data est constitué par ces informations qui ne sont pas nominatives a priori mais qui, grâce au volume de traces ou d'informations en réseaux combinées à d'autres sources, permettent de créer de nouvelles données directement ou indirectement nominatives. En ce sens les technologies du Big Data questionnent l'effectivité des techniques d'anonymisation".
  • le droit à l'oubli numérique (p. 83-84): la CNIL considère qu'"il est nécesaire de s'interroger collectivement sur l'effectivité réelle de ce droit à propos duquel s'exprime une demande social importante", notamment en examinant la possibilité "d'offrir aux utilisateurs des fonctionnalités leur permettant de définir une date de "péremption" de leurs publication ou de gérer leurs propres publications en leur offrant directement la possibilité de les modifier ou de les supprimer", en recourant à une "obligation de déréférencement à la charge des moteurs de recherche" ou encore en prévoyant un "droit à la portabilité". 
  • la biométrie (p. 85-86): la CNIL souhaite s'interroger sur "la perception par les utilisateurs des dispositifs biométriques", sur "le rôle de la CNIL face à l'essor de ces dispositifs" et sur "les instruments proposés par la CNIL à disposition des responsables de traitement". 
À suivre donc.

Pour plus de détails sur le 33e Rapport d'activité, voir: 

10 juillet 2012

CNIL: rapport d'activité 2011

La Commission nationale de l'informatique et des libertés vient de publier son 32e rapport d'activité. 
Elle y fait le point sur ses nouvelles missions en matière de vidéoprotection, de labellisation, de notification des violations de données à caractère personnel. Elle met de l'avant certaines de ses préoccupations: les téléphones intelligents, les jeunes et les réseaux sociaux, la protection de l'identité, la géolocalisation, l'infonuagique, les alertes professionnelles. Elle revient sur le rôle des correspondants informatique et libertés (CIL). Elle met l'accent sur l'augmentation du nombre de plaintes reçues: 5738. Elle annonce ses thèmes de réflexions pour 2012: la révision de la Directive 95/46/CE et l'implantation d'une culture de protection des données au sein des entreprises. 

Voici pour un rapide survol du rapport ... à suivre. 

Pour aller plus loin, 
  • COMMISSION NATIONALE DE L'INFORMATIQUE ET DES LIBERTÉS, 32e Rapport d'activité 2011, Paris, Direction de l'information légale et administrative, 2012.

25 juin 2012

CNIL: vidéosurveillance et vidéoprotection

Dans "La fin de la vie privée" publié à l'été 2010 dans La Revue, l'auteur faisait état de la journée de Nicolas K. pour illustrer ses propos quant au fichage, à la géolocalisation et ... à la surveillance. Sur ce dernier point, la Commission nationale de l'informatique et des libertés (CNIL) vient de publier des fiches et un guide de bonnes pratiques destinés aux différents intervenants.

Ainsi, la CNIL rappelle la distinction entre vidéoprotection et vidéosurveillance:
  • la vidéoprotection fait référence aux caméras installées sur la voie publique ou dans les lieux ouverts aux publics. Elle est soumise au code de la sécurité intérieure. Elle doit faire l'objet d'une autorisation préfectorale, après avis d'une commission départementale présidée par un magistrat. La CNIL en assure le contrôle. 
  • la vidéosurveillance fait référence aux caméras installées dans les lieux non ouverts au public (bureaux d'une entreprise, immeubles d'habitation). Elle est soumise à la Loi Informatique et Libertés et doit faire l'objet d'une déclaration à la CNIL. 
Elle publie des fiches faisant mention des objectifs, des formalités à respecter et des précautions à prendre lors de la mise en place de tels procédés:
  • sur la voie publique: "prévenir des actes de terrorisme, des atteintes à la sécurité des personnes et des biens", "permettre de constater des infractions", "la conservation des images ne doit pas excéder un mois [sauf si des procédures judiciaires sont engagées]", "doit être autorisé par le préfet après avis d'une commission départementale présidée par un magistrat", "valable 5 ans et renouvelable", "les personnes filmées doivent être informées, au moyen de panneaux affichés de façon visible: de l'existence du dispositif, de son responsable, des modalités concrètes d'exercice de leur droit d'accès aux enregistrements visuels les concernant. Ces panneaux sont affichés en permanence dans les lieux concernés et doivent être compréhensibles par tous les publics". (Source: CNIL - Fiche sur la voie publique)
  • au travail: "à des fins de sécurité des biens et des personnes, à titre dissuasif ou pour identifier les auteurs de vols, de dégradations ou d'agressions", "pas filmer les employés sur leur poste de travail, sauf circonstances particulières (employés manipulant de l'argent par exemple, mais la caméras doit davantage filmer la caisse que le caissier)", "pas filmer les zones de pause ou de repos des employés, ni les toilettes", "pas filmer les locaux syndicaux ou des représentants du personnel, ni leur accès lorsqu'il ne mène qu'à ces seuls locaux", "conservation - ne doit pas excéder un mois [sauf si des procédures judiciaires sont engagées]", "si les caméras filment un lieu non ouvert au public (lieux de stockage, réserves, zones dédiées au personnel comme le fournil d'une boulangerie), le dispositif doit être déclaré à la CNIL, [sauf si nomination d'un Correspondant informatique et libertés]", si les caméras filment un lieu ouvert au public (espaces d'entrée et de sortie du public, zones marchandes, comptoirs, caisses) le dispositif doit être autorisé par le préfet du département", "les instances représentatives du personnel doivent être informées et consultées avant toute décision d'installer des caméras", "les personnes concernées (employés et visiteurs) doivent être informées, au moyen de panneau affiché de façon visible dans les locaux sous vidéosurveillance [et] chaque employé doit être informé individuellement (au moyen d'un avenant au contrat de travail ou d'une note de service, par exemple)". (Source: CNIL - Fiche au travail)
  • dans les établissements scolaires: "à des fins de sécurité des biens et des personnes", "afin de renforcer la sécurité des abords", "exclu, sauf cas exceptionnels, de filmer les lieux de vie des établissements (cour de récréation, préau, salle de classe, cantine, foyer, etc.) pendant les heures d'ouverture de l'établissement", "la conservation - ne doit pas excéder un mois [sauf si des procédures judiciaires sont engagées]", "si les caméras filment l'intérieur de l'établissement scolaire et permettent l'enregistrement des images, le dispositif doit être déclaré à la CNIL, [sauf si nomination d'un Correspondant informatique et libertés]", "si les caméras filment les abords de l'établissement et en partie la voie publique, le dispositif doit être autorisé par le préfet du département", "les élèves, leurs parents et les personnels doivent être informés au moyen de panneaux affichés de façon visible: de l'existence du dispositif, de son responsable, des modalités concrètes d'exercice de leur droit d'accès". (Source: Cnil - Fiche dans les établissements scolaires)
  • dans les commerces: "à des fins de sécurité des biens et des personnes, à titre dissuasif, ou pour identifier les auteurs de vols ou d'agressions", "images pas être accessibles à l'ensemble des employés ou des clients", "la conservation - ne doit pas excéder un mois [sauf si des procédures judiciaires sont engagées]", "interdit d'installer des caméras à l'intérieur des cabines d'essayage ou dans les toilettes", "le système ne doit pas être utilisés pour s'assurer que le personnel fait correctement son travail", "si les caméras filment un lieu non ouvert au public - déclaration à la CNIL [sauf si nomination d'un Correspondant informatique et libertés]", si les caméras filment un lieu ouvert au public - autorisation du préfet du département", "les instances représentatives du personnel doivent être informées et consultées avant toute décision d'installer des caméras", "les clients doivent être informés au moyen de panneaux affichés de façon visible [et] chaque employé doit être informé individuellement (au moyen d'un avenant au contrat de travail ou d'une note de service, par exemple). (Source: CNIL - Fiche dans les commerces)
  • dans les immeubles d'habitation: "à des fins de sécurité des biens et des personnes", "possibilité de filmer les espaces communs", "ne pas filmer les portes des appartements ni les balcons ou terrasses des habitants", les images ne doivent pas être librement accessibles à l'ensemble des habitants", "les images sont consultés uniquement en cas d'incident [et] ne doivent pas servir à "surveiller" en temps réel les allées et venues des résidents ou des visiteurs", "la conservation - ne doit pas excéder un mois [sauf si des procédures judiciaires sont engagées]", "si les caméras filment de lieux uniquement accessibles aux personnes autorisée (par exemple, l'accès au hall d'entrée s'effectue à l'aide d'une clé détenue uniquement par les occupants de l'immeuble) et permettent l'enregistrement des images, le dispositif doit être déclaré à la CNIL car les lieux sont considérés comme non ouverts au public", "si les caméras filment un lieu accessible à toute personne (hall d'entrée avec porte sans digicode ni interphone par exemple, le dispositif doit faire l'objet d'une demande d'autorisation auprès du préfet du département car les lieux sont considérés comme ouverts au public", "l'installation de caméras dans une coopropriété doit faire l'objet d'un vote à la majorité lors de l'assemblée générale des copropriétaires", "les personnes concernées doivent être informées par un panneau affiché de façon visible [...]". (Source: Cnil - Fiche sur les immeubles d'habitation)
  • chez soi: "pas soumis aux dispositions de la loi "Informatique et Libertés" ni à celles du code de la sécurité intérieure. [Doivent, en revanche] respecter la vie privée des voisins, des visiteurs et des passants", "ne filmer que l'intérieur de la propriété", "comme tout dispositif filmant des salariés dans un lieu non ouvert au public, une déclaration devra être faite auprès de la CNIL lorsque des employés d'un particulier interviennent à son domicile et que les images font l'objet d'un enregistrement". (Source: CNIL - Fiche chez soi)
Elle publie également, en collaboration avec l'Association des maires de France (AMF), un guide de bonnes pratiques destiné aux maires concernant la vidéoprotection sur la voie publique ou dans les lieux ouverts au public de leur commune. Ce guide met en avant "10 points pour assurer la sécurité collective dans le respect des libertés individuelles", à savoir: 
  1. définir l'objectif recherché, 
  2. délimiter les zones placées sous vidéoprotection, 
  3. désigner un point de contact, soit "l'interlocuteur compétent à qui toute personne intéressée peut s'adresser pour obtenir des informations sur le système de vidéoprotection et notamment le lieu d'implantation des caméras [ou encore] pour exercer son droit d'accès aux images qui la concernent, signaler un problème ou obtenir une information", 
  4. informer le public via des panneaux lisibles, visibles et affichés en permanence, 
  5. garantir le droit d'accès à toute personne justifiant de son identité aux images et aux enregistrements la concernant en s'assurant "de masquer ou de "flouter" le visage des personnes qui ne sont pas concernées par la demande d'accès", 
  6. accueillir les demandes de renseignement et rectifier toute erreur signalée "dans les meilleurs délais", 
  7. limiter la conservation des données en respectant "la durée fixée par l'arrêté préfectoral autorisant le système. Cette durée est en tout état de cause inférieure ou égale à un mois", 
  8. identifier les destinataires des images et s'assurer "que les personnels vidéosurveillants sont bien informés de la réglementation en vigueur", 
  9. sécuriser l'accès au système, 
  10. évaluer et contrôler le système de façon régulière. 


Pour aller plus loin,