Affichage des articles dont le libellé est vidéosurveillance. Afficher tous les articles
Affichage des articles dont le libellé est vidéosurveillance. Afficher tous les articles

1 juillet 2013

Suisse: rapport annuel du PFPDT et les 20 ans de la Loi fédérale sur la protection des données

Il y a vingt ans, entrait en vigueur la loi fédérale suisse sur la protection des données, laquelle "vise à protéger la personnalité et les droits fondamentaux des personnes qui font l'objet d'un traitement de données" (art. 1) et "régit le traitement de données concernant des personnes physiques et morales effectué par: a) des personnes privées et b) des organes fédéraux" (art. 2).

À l'occasion de cet anniversaire, Hanspeter Thür, le Préposé fédéral à la protection des données et à la transparence (PFPDT), rappelle qu'au moment de l'adoption de la loi, 
"le Conseil fédéral parlait déjà de "quantités toujours plus importantes d'informations personnelles, lesquelles sont exploitées suivant des techniques toujours plus complexes" et voyait, dans ce phénomène, un risque croissant de violation de la personnalité". 
Cet anniversaire coïncide également avec la publication du 20° Rapport d'activités de l'autorité suisse qui revient sur certaines problématiques examinées au cours de l'année 2012-2013, notamment : 
  • la vidéosurveillance dans les vestiaires de centres de loisir; 
  • la lutte contre le dopage et la communication de données personnelles à l'étranger; 
  • les technologies biométriques; 
  • la mise au pilori sur Internet, c'est-à-dire que "les personne qui n'ont pas agi ou décidé dans le sens de l'auteur de la liste sont ainsi répertoriées sur internet et couvertes de reproches provocateurs" (Source: PFPDT, Rapport d'activités, p. 31)
  • Google Street View (billet);
  • le monitoring des réseaux sociaux par les entreprises, autorités et autres organisations afin de "savoir ce qui se dit d'elles dans les réseaux sociaux et [par le fait même] y réagir de manière adéquate" (Source: PFPDT, Rapport d'activités, p. 35)
  • l'utilisation d'outils d'analyses de l'audience Internet pour les organes de la Confédération; 
  • le dossier électronique du patient; 
  • l'implication de la vente de médicaments par correspondance sur la protection des données; 
  • les systèmes de surveillance et de contrôle sur le lieu de travail (billet); 
  • la gestion du compte de messagerie dans la vie professionnelle ou encore;
  • les programmes de fidélisation de la clientèle. 

Pour aller plus loin, voir notamment: 

    28 avril 2013

    CNIL: rapport d'activité 2012

    Dans l'avant-propos du Rapport d'activité 2012 qui vient d'être publié, Isabelle Falque-Pierrotin, présidente de la Commission nationale de l'informatique et des libertés (CNIL), donne le ton: celui de l'audace. 
    "Interrogée à mi-année sur le mot qui décrivait le mieux l'état d'esprit qui devait guider la CNIL en 2012, j'avais parlé d'audace. C'est cette audace qui devait nous permettre d'innover, de repenser la régulation, de renouveler notre action et nos outils pour faire face aux différentes mutations structurelles liées au développement du numérique."
    (Source: Rapport d'activité 2012, p. 4)
    Cette audace s'illustre au travers les activités / actions de la CNIL en 2012, notamment : 
    • information du public: intervention dans les médias tous les vendredis (Partenariat France Info), mise en place de vidéos visant à sensibiliser les jeunes aux enjeux des réseaux sociaux, de tutoriels sur les smartphones ou encore sur comment limiter ses traces sur Internet, publications de guides (téléphonie, vidéosurveillance/vidéoprotection (p. 40-41), gestion des risques sur la vie privée (p. 43), par exemple), présence sur les réseaux sociaux, etc.
    • délivrance de "labels CNIL" qui, d'une part, "permet[tent] aux organismes de se distinguer en garantissant un haut niveau de protection des données" et, d'autre part, constituent "pour les utilisateur, (...) un indicateur de confiance qui permet ainsi d'identifier et de privilégier les organismes respectueux de leurs données" (p. 36).
    • reconnaissance du rôle essentiel des correspondants "Informatique et Libertés", rôle "consacré par le projet de Règlement européen" (p. 38-39).
    • réception et le traitement des notifications de violation de données personnelles - même si en 2012, le nombre de notification est faible compte tenu du fait "que les modalités de mise en oeuvre de cette nouvelle obligation n'ont été que récemment fixées", la CNIL est d'avis que "dans les mois et les années à venir, cette nouvelle mission aura des conséquences sensibles sur l'activité de la CNIL qui devra non seulement traiter les notifications des fournisseurs de services de communications électroniques, mais également accompagner ces derniers dans l'appréciation et la mise en oeuvre de mesures de protection efficaces" (p. 52-53).
    • réflexion autour de la modernisation de la Convention 108 du Conseil de l'Europe, des Lignes directrices de l'OCDE, mais surtout du cadre européen de protection des données personnelles (p. 65-66). 
      Concernant le cadre européen, la CNIL rappelle qu'elle voit une source d'insécurité juridique dans le fait que 
      • "lorsqu['une] entreprise a des établissements dans plusieurs États membres, l'autorité du pays de l'établissement principal de l'entreprise aurait, selon le projet initial, une compétence exclusive";
      • les entreprises pourraient "encadrer les transferts de données hors UE grâce à des instruments juridiques non contraignants ou résultant d'une autoévaluation des risques par le responsable de traitement"; ou encore
      • la Commission européenne se voit octroyer le pouvoir "d'adopter des actes délégués et d'exécution dans un nombre important de domaines"
    Cette audace se retrouve également dans les différentes études menées par la CNIL, plus particulièrement celles ayant trait à la place des photos dans la vie numérique (p. 16-19), à l'informatique en nuage (p. 28-29), aux compteurs communicants (p. 32-34), aux règles de confidentialité de Google (p. 67-68), à la vie privée à l'horizon 2020 (p. 70-72). 

    Elle se reflète enfin dans les sujets de réflexion mis de l'avant par la CNIL pour 2013, à savoir: 
    • le concept de big data (p. 80-82): la CNIL rappelle que "les opportunités offertes par le Big Data sont aujourd'hui majoritairement valorisées dans le domaine du marketing et de la publicité pour des usages d'analyse des données sur le comportement des consommateurs dans le but de mieux anticiper leurs attentes" et que "dans le domaine de la sécurité publique, il s'agit d'agréger et d'analyser un ensemble de données sans le but de détecter les comportements "anormaux" et d'anticiper les menaces criminelles". 
      Partant "l'extrême diversité des données susceptibles d'être analysées, la puissance de calcul permise par les technologies du Big Data, combinées aux capacités de stockage offertes par le cloud conduisent ainsi à s'interroger sur l'effectivité des principes "Informatique et Libertés" appliqués au Big Data ... ou encore "la démocratisation de l'accès à cette puissance de calcul autorise de telles potentialités de croisement et de recoupement de données (pour beaucoup cependant anonymes au départ) qu'elles ouvrent bien évidemment des possibilités infinies de profilage voire de ré-identification des personnes. L'eldorado du Big Data est constitué par ces informations qui ne sont pas nominatives a priori mais qui, grâce au volume de traces ou d'informations en réseaux combinées à d'autres sources, permettent de créer de nouvelles données directement ou indirectement nominatives. En ce sens les technologies du Big Data questionnent l'effectivité des techniques d'anonymisation".
    • le droit à l'oubli numérique (p. 83-84): la CNIL considère qu'"il est nécesaire de s'interroger collectivement sur l'effectivité réelle de ce droit à propos duquel s'exprime une demande social importante", notamment en examinant la possibilité "d'offrir aux utilisateurs des fonctionnalités leur permettant de définir une date de "péremption" de leurs publication ou de gérer leurs propres publications en leur offrant directement la possibilité de les modifier ou de les supprimer", en recourant à une "obligation de déréférencement à la charge des moteurs de recherche" ou encore en prévoyant un "droit à la portabilité". 
    • la biométrie (p. 85-86): la CNIL souhaite s'interroger sur "la perception par les utilisateurs des dispositifs biométriques", sur "le rôle de la CNIL face à l'essor de ces dispositifs" et sur "les instruments proposés par la CNIL à disposition des responsables de traitement". 
    À suivre donc.

    Pour plus de détails sur le 33e Rapport d'activité, voir: 

    3 mars 2013

    PFPDT et CNIL: données personnelles et travail

    Le Préposé fédéral à la protection des données et à la transparence (PFPDT - Suisse) et la Commission nationale de l'informatique et des libertés (CNIL - France) viennent de publier des fiches sur la protection des données personnelles au travail. 

    Ces fiches mettent l'accent sur les problématiques suivantes:

    - l'utilisation d'Internet à des fins privées sur les lieu de travail
    Il est rappelé qu'"une utilisation personnelle de ces outils est tolérée par les tribunaux si elle reste raisonnable et n'affecte pas la sécurité des réseaux ou la productivité. C'est à l'employeur de fixer les contours de cette tolérance et d'en informer ses employés" (CNIL) ... en effet "l'employé doit savoir dans quelles limites il peut surfer sur Internet à des fins privées" (PFPDT). 

    En cas d'abus, le PFPDT préconise de "procéder à une évaluation anonyme (analyser le comportement de navigation de l'équipe plutôt que d'un collaborateur particulier)", d'"adresser une mise en garde générale" et de "n'évaluer les donner individuellement qu'en cas de récidive et d'irrégularité flagrante". 

    La CNIL précise que "l'employeur peut contrôler et limiter l'utilisation d'internet [...] et de la messagerie [...]. Ce contrôle a pour objectif: 1) d'assurer la sécurité des réseaux qui pourraient subir des attaques [...], 2) de limiter les risques d'abus d'une utilisation trop personnelle d'internet ou de la messagerie". Elle indique également que "par défaut, les courriels ont un caractère professionnel. L'employeur peut les lire, tout comme il peut prendre connaissance des sites consultés, y compris en dehors de la présence de l'employé". 
    - la vidéosurveillance-vidéoprotection au travail 
    Il est rappelé que "l'utilisation de caméras vidéos sur le lieu de travail peut se concevoir si elle a pour but, par exemple, de contrôler les processus de fabrication d'une usine, de surveiller la chambre forte ou le local des serveur d'une entreprise dans certains secteurs, ou encore de prévenir les vols à main armée dans un magasin de station-service" (PFPDT) ... mais ces dispositifs de vidéosurveillance "ne peuvent conduire à placer les employés sous surveillance constante et permanente" (CNIL) ... car "il est interdit de placer les salariés sous surveillance constante" (PFPDT). 

    Ainsi, le PFPDT précise qu'avant de mettre en place de tels dispositifs, il convient d'envisager "des mesures moins intrusives", d'"informer le personnel des lieux filmés et du but de la surveillance; l'informer également de ce qu'il advient des enregistrement vidéo", de "ne filmer que ce qui est nécessaire au but défini. Pas de caméras dans les toilettes ni dans les vestiaires".  

    La CNIL indique que les caméras "ne doivent pas filmer les employés sur leur poste de travail, sauf circonstances particulière (employés manipulant de l'argent par exemple, mais la caméra doit davantage filmer la caisse que le caissier; entrepôt stockant des biens de valeurs au sein duquel travaillent des manutentionnaires)" et "elles ne doivent pas filmer les locaux syndicaux ou des représentants du personnel, ni leur accès lorsqu'il ne mène qu'à ces seuls locaux". 
    Elle mentionne que "la conservation des images ne doit pas excéder un mois". 
    Et, elle insiste sur le fait que "les personnes concernées (employés et visiteurs) doivent être informés, au moyen d'un panneau affiché de façon visible dans les locaux sous vidéosurveillance: 1) de l'existence du dispositif, 2) du nom de son responsable, 3) de la procédure à suivre pour demander l'accès aux enregistrements visuels les concernant. De plus chaque employé doit être informé individuellement (au moyen d'un avenant au contrat de travail ou d'un note de service, par exemple)". 
    - la recherche d'informations sur les candidats à un emploi / le recrutement et la gestion du personnel
    Le PFPDT indique que "l'intrusion de la part des employeurs dans des sites Internet ou des profils de réseaux sociaux non accessibles à tous n'est pas licite". Et, il donne des conseils aux candidats à un emploi, à savoir ""googler" son propre nom et évoquer ouvertement les contenus délicats lors de l'entretien; faire attention à ce qu'on poste sur Internet. La Toile n'oublie rien !; bien définir qui a accès à son profil Facebook, Flickr, etc.".     

    La CNIL rappelle que "dans le cadre d'un recrutement, les données collectées ne doivent servir qu'à évaluer la capacité du candidat à occuper l'emploi proposé [...]. Il est interdit de demander à un candidat à un emploi son numéro de sécurité sociale. Il est également interdit de collecter des informations sur ses parents, sa fratrie, ses opinions politiques ou son appartenance syndicale. À l'embauche [seulement], l'employeur pourra collecter des informations complémentaires". 
    Elle revient aussi sur le fait qu'"en cas d'issue négative à une candidature, le recruteur devra informer le candidat qu'il souhaite conserver son dossier, afin de lui laisser la possibilité d'en demander la destruction. Si un candidat ne demande pas la destruction de son dossier, les données seront automatiquement détruite 2 ans après le dernier contact. Seul l'accord formel du candidat permet une conservation plus longue. Les données relatives à un employé sont conservées le temps de sa présence dans l'organisme. Une fois l'employé parti, certaines informations doivent être conservées par l'employeur sur un support d'archive (par exemple, 5 ans après le départ du salarié pour les bulletins de paie)".
    - la géolocalisation des véhicules
    La CNIL rappelle que si un employeur installe des dispositifs de géolocalisation dans un véhicule, il doit en informer les employés qui doivent pouvoir s'opposer à une telle installation "dans leur véhicule professionnel, dès lors que ce dispositif ne respecte pas les conditions légales posées par la CNIL ou d'autres textes" et "ils doivent avoir accès aux données les concernant enregistrées par l'outil (dates et heures de circulation, trajets effectués, etc.)". 
    Et, elle indique qu'"en principe, les informations obtenues par la géolocalisation ne doivent pas être conservées plus de deux mois. Toutefois, elles peuvent être conservées un an lorsqu'elles sont utilisées pour optimiser les tournées ou à des fins de preuve des interventions effectuées, lorsqu'il n'est pas possible de rapporter cette preuve par un autre moyen. Enfin, elles peuvent être conservées cinq ans lorsqu'elles sont utilisées pour le suivi du temps de travail".
    - l'accès aux locaux et le contrôle des horaires
    La CNIL précise que "l'employeur peut mettre en place des outils - y compris biométriques - de contrôle individuel de l'accès pour sécuriser 1) l'entrée dans les bâtiments, 2) les locaux faisant l'objet d'une restriction de circulation" ... étant entendu que "le système mis en place ne doit pas servir au contrôle des déplacements à l'intérieur des locaux" et "le dispositif ne doit pas entraver la liberté d'aller et venir des représentants du personnel dans l'exercice de leur mandat, ou être utilisé pour contrôler le respect de leurs heures de délégation". 
    Et, elle mentionne que "les données relatives aux accès doivent être supprimées 3 mois après leur enregistrement. Les données utilisées pour le suivi du temps de travail, y compris les données relatives aux motifs des absences, doivent être conservées pendant 5 ans".

    Pour plus de détails: 

    23 janvier 2013

    CNIL: sanction pécuniaire contre la surveillance de salariés

    Le 3 janvier dernier, la Commission nationale de l'informatique et des libertés (CNIL) a prononcé une sanction pécuniaire d'un euro contre un syndicat de copropriétaires qui utilise un système continu de vidéosurveillance de ses employés (agents de sécurité) et, a enjoint le responsable du traitement à mettre fin à ce type de traitement.

    Cette décision fait suite à une plainte des employés relative à "l'installation d'un dispositif de vidéosurveillance dans le local du poste de sécurité de l'immeuble qui porterait atteinte à la vie privée des personnes présentes dans le local en réalisant une mise sous surveillance permanente des personnes". (Source: CNIL - Délibération n°2012-475)
    Et, avant de rendre sa décision, la CNIL a mis en demeure le responsable du traitement de supprimer le dispositif en litige, ce qu'il n'a pas fait. Dès lors, la CNIL a effectué une mission de vérification auprès du syndicat de copropriétaires conformément à l'article 46 de la Loi Informatique et Libertés.

    Dans sa décision, la CNIL indique que "le dispositif de vidéosurveillance critiqué devait être considéré comme disproportionné en ce que le traitement plaçait sous surveillance permanente les agents de sécurités présents dans le poste de sécurité du bâtiment géré par le Syndicat". Et, elle précise qu'"il importe peu que les salariés ne se soient pas plaints précédemment de l'installation de la caméra et que les nouveaux agents de sécurité en acceptent le principe dès lors que le caratère continu de la surveillance résultant du traitement litigieux n'est pas justifiée par un impératif de sécurité des personnes et des biens mais résulte de la volonté de contrôler l'activité des salariés". (Source: CNIL - Délibération n°2012-475)


    Pour plus de détails:

    3 septembre 2012

    Belgique: surveillance et travail

    La Commission de la protection de la vie privée (CPVP) en Belgique vient de publier un dossier relatif à la surveillance électronique sur les lieux de travail. 

    Ce dossier insiste, notamment, "sur les interférences entre différentes dispositions légales auxquelles est confrontée l'admissibilité d'une prise de connaissance patronale des communications électroniques et des données de communications électroniques" (Source: Texte introductif, p. 2). En effet, la problématique "surveillance et travail" fait, entre autres, référence à la Loi relative à la protection de la vie privée à l'égard des traitements de données à caractère personnel (LVP), au Code pénal, à la Loi relative aux communications électroniques (LCE), à la Loi relative aux contrats de travail (LCT), à la Convention collective de travail n°81 relative à la protection de la vie privée des travailleurs à l'égard du contrôle des données de communication électroniques en réseau (CCT n°81).

    Partant, "pour qu'une consultation d'une communication électronique s'effectue dans le respect de la vie privée, l'employeur doit garder à l'esprit trois principes de base: 1) il doit poursuivre un but déterminé; 2) il ne peut systématique tout contrôler, et 3) le travailleur concerné doit savoir que l'employeur peut effectuer des contrôles. Attention: cela ne veut donc pas dire que le travailleur doit donner son consentement, seulement qu'il doit en être informé au préalable" (Source: Brochure, p. 2).

    En effet, la CPVP "estime que le consentement du (des) travailleur(s) concerné(s) ne peut pas constituer la base légale autorisant un contrôle patronal des actes numériques accomplis par les travailleurs dans le cadre de la relation de travail ou à l'aide des outils de travail. En raison des rapports de force existant entre les parties, un consentement individuel des travailleurs concernés ne pourrait être considéré comme véritablement libre. [Dès lors,] l'employeur doit se conformer lors de l'exercice de son droit de contrôle [aux principes suivants: finalité, transparence et, proportionnalité]" (Source: Rapport, p. 24-25 / Recommandation 08/2012, p. 33 et 37-38).

    Ainsi, advenant le cas où un employeur tolère que ses employés utilisent leur courriel professionnel à des fins professionnels, la CPVP recommande aux employeurs 1) de s'assurer "du respect du principe de légitimité, de la prévisibilité des traitements et de l'ingérence dans le droit au respect de la vie privée des travailleurs"; 2) de limiter "les possibles ingérences dans la vie privée des travailleurs"; 3) d'encadrer "les opérations de surveillances et de contrôles" et; 4) de garantir "le respect des règles et [de] renforce[r] la sécurité de la surveillance et du contrôle" (Source: Recommandations, p. 2-4 / Recommandation 08/2012, p. 44-46).

    Pour plus de détails:

    25 juin 2012

    CNIL: vidéosurveillance et vidéoprotection

    Dans "La fin de la vie privée" publié à l'été 2010 dans La Revue, l'auteur faisait état de la journée de Nicolas K. pour illustrer ses propos quant au fichage, à la géolocalisation et ... à la surveillance. Sur ce dernier point, la Commission nationale de l'informatique et des libertés (CNIL) vient de publier des fiches et un guide de bonnes pratiques destinés aux différents intervenants.

    Ainsi, la CNIL rappelle la distinction entre vidéoprotection et vidéosurveillance:
    • la vidéoprotection fait référence aux caméras installées sur la voie publique ou dans les lieux ouverts aux publics. Elle est soumise au code de la sécurité intérieure. Elle doit faire l'objet d'une autorisation préfectorale, après avis d'une commission départementale présidée par un magistrat. La CNIL en assure le contrôle. 
    • la vidéosurveillance fait référence aux caméras installées dans les lieux non ouverts au public (bureaux d'une entreprise, immeubles d'habitation). Elle est soumise à la Loi Informatique et Libertés et doit faire l'objet d'une déclaration à la CNIL. 
    Elle publie des fiches faisant mention des objectifs, des formalités à respecter et des précautions à prendre lors de la mise en place de tels procédés:
    • sur la voie publique: "prévenir des actes de terrorisme, des atteintes à la sécurité des personnes et des biens", "permettre de constater des infractions", "la conservation des images ne doit pas excéder un mois [sauf si des procédures judiciaires sont engagées]", "doit être autorisé par le préfet après avis d'une commission départementale présidée par un magistrat", "valable 5 ans et renouvelable", "les personnes filmées doivent être informées, au moyen de panneaux affichés de façon visible: de l'existence du dispositif, de son responsable, des modalités concrètes d'exercice de leur droit d'accès aux enregistrements visuels les concernant. Ces panneaux sont affichés en permanence dans les lieux concernés et doivent être compréhensibles par tous les publics". (Source: CNIL - Fiche sur la voie publique)
    • au travail: "à des fins de sécurité des biens et des personnes, à titre dissuasif ou pour identifier les auteurs de vols, de dégradations ou d'agressions", "pas filmer les employés sur leur poste de travail, sauf circonstances particulières (employés manipulant de l'argent par exemple, mais la caméras doit davantage filmer la caisse que le caissier)", "pas filmer les zones de pause ou de repos des employés, ni les toilettes", "pas filmer les locaux syndicaux ou des représentants du personnel, ni leur accès lorsqu'il ne mène qu'à ces seuls locaux", "conservation - ne doit pas excéder un mois [sauf si des procédures judiciaires sont engagées]", "si les caméras filment un lieu non ouvert au public (lieux de stockage, réserves, zones dédiées au personnel comme le fournil d'une boulangerie), le dispositif doit être déclaré à la CNIL, [sauf si nomination d'un Correspondant informatique et libertés]", si les caméras filment un lieu ouvert au public (espaces d'entrée et de sortie du public, zones marchandes, comptoirs, caisses) le dispositif doit être autorisé par le préfet du département", "les instances représentatives du personnel doivent être informées et consultées avant toute décision d'installer des caméras", "les personnes concernées (employés et visiteurs) doivent être informées, au moyen de panneau affiché de façon visible dans les locaux sous vidéosurveillance [et] chaque employé doit être informé individuellement (au moyen d'un avenant au contrat de travail ou d'une note de service, par exemple)". (Source: CNIL - Fiche au travail)
    • dans les établissements scolaires: "à des fins de sécurité des biens et des personnes", "afin de renforcer la sécurité des abords", "exclu, sauf cas exceptionnels, de filmer les lieux de vie des établissements (cour de récréation, préau, salle de classe, cantine, foyer, etc.) pendant les heures d'ouverture de l'établissement", "la conservation - ne doit pas excéder un mois [sauf si des procédures judiciaires sont engagées]", "si les caméras filment l'intérieur de l'établissement scolaire et permettent l'enregistrement des images, le dispositif doit être déclaré à la CNIL, [sauf si nomination d'un Correspondant informatique et libertés]", "si les caméras filment les abords de l'établissement et en partie la voie publique, le dispositif doit être autorisé par le préfet du département", "les élèves, leurs parents et les personnels doivent être informés au moyen de panneaux affichés de façon visible: de l'existence du dispositif, de son responsable, des modalités concrètes d'exercice de leur droit d'accès". (Source: Cnil - Fiche dans les établissements scolaires)
    • dans les commerces: "à des fins de sécurité des biens et des personnes, à titre dissuasif, ou pour identifier les auteurs de vols ou d'agressions", "images pas être accessibles à l'ensemble des employés ou des clients", "la conservation - ne doit pas excéder un mois [sauf si des procédures judiciaires sont engagées]", "interdit d'installer des caméras à l'intérieur des cabines d'essayage ou dans les toilettes", "le système ne doit pas être utilisés pour s'assurer que le personnel fait correctement son travail", "si les caméras filment un lieu non ouvert au public - déclaration à la CNIL [sauf si nomination d'un Correspondant informatique et libertés]", si les caméras filment un lieu ouvert au public - autorisation du préfet du département", "les instances représentatives du personnel doivent être informées et consultées avant toute décision d'installer des caméras", "les clients doivent être informés au moyen de panneaux affichés de façon visible [et] chaque employé doit être informé individuellement (au moyen d'un avenant au contrat de travail ou d'une note de service, par exemple). (Source: CNIL - Fiche dans les commerces)
    • dans les immeubles d'habitation: "à des fins de sécurité des biens et des personnes", "possibilité de filmer les espaces communs", "ne pas filmer les portes des appartements ni les balcons ou terrasses des habitants", les images ne doivent pas être librement accessibles à l'ensemble des habitants", "les images sont consultés uniquement en cas d'incident [et] ne doivent pas servir à "surveiller" en temps réel les allées et venues des résidents ou des visiteurs", "la conservation - ne doit pas excéder un mois [sauf si des procédures judiciaires sont engagées]", "si les caméras filment de lieux uniquement accessibles aux personnes autorisée (par exemple, l'accès au hall d'entrée s'effectue à l'aide d'une clé détenue uniquement par les occupants de l'immeuble) et permettent l'enregistrement des images, le dispositif doit être déclaré à la CNIL car les lieux sont considérés comme non ouverts au public", "si les caméras filment un lieu accessible à toute personne (hall d'entrée avec porte sans digicode ni interphone par exemple, le dispositif doit faire l'objet d'une demande d'autorisation auprès du préfet du département car les lieux sont considérés comme ouverts au public", "l'installation de caméras dans une coopropriété doit faire l'objet d'un vote à la majorité lors de l'assemblée générale des copropriétaires", "les personnes concernées doivent être informées par un panneau affiché de façon visible [...]". (Source: Cnil - Fiche sur les immeubles d'habitation)
    • chez soi: "pas soumis aux dispositions de la loi "Informatique et Libertés" ni à celles du code de la sécurité intérieure. [Doivent, en revanche] respecter la vie privée des voisins, des visiteurs et des passants", "ne filmer que l'intérieur de la propriété", "comme tout dispositif filmant des salariés dans un lieu non ouvert au public, une déclaration devra être faite auprès de la CNIL lorsque des employés d'un particulier interviennent à son domicile et que les images font l'objet d'un enregistrement". (Source: CNIL - Fiche chez soi)
    Elle publie également, en collaboration avec l'Association des maires de France (AMF), un guide de bonnes pratiques destiné aux maires concernant la vidéoprotection sur la voie publique ou dans les lieux ouverts au public de leur commune. Ce guide met en avant "10 points pour assurer la sécurité collective dans le respect des libertés individuelles", à savoir: 
    1. définir l'objectif recherché, 
    2. délimiter les zones placées sous vidéoprotection, 
    3. désigner un point de contact, soit "l'interlocuteur compétent à qui toute personne intéressée peut s'adresser pour obtenir des informations sur le système de vidéoprotection et notamment le lieu d'implantation des caméras [ou encore] pour exercer son droit d'accès aux images qui la concernent, signaler un problème ou obtenir une information", 
    4. informer le public via des panneaux lisibles, visibles et affichés en permanence, 
    5. garantir le droit d'accès à toute personne justifiant de son identité aux images et aux enregistrements la concernant en s'assurant "de masquer ou de "flouter" le visage des personnes qui ne sont pas concernées par la demande d'accès", 
    6. accueillir les demandes de renseignement et rectifier toute erreur signalée "dans les meilleurs délais", 
    7. limiter la conservation des données en respectant "la durée fixée par l'arrêté préfectoral autorisant le système. Cette durée est en tout état de cause inférieure ou égale à un mois", 
    8. identifier les destinataires des images et s'assurer "que les personnels vidéosurveillants sont bien informés de la réglementation en vigueur", 
    9. sécuriser l'accès au système, 
    10. évaluer et contrôler le système de façon régulière. 


    Pour aller plus loin, 

    27 mai 2012

    Travail et vie privée

    Même si la problématique est loin d'être nouvelle, ces derniers temps, des articles, des livres, des projets de lois ou encore des guides ont pour toile de fond la notion de vie privée en milieu de travail. Voici quelques exemples:

    1. En avril dernier, le Maryland a adopté une loi interdisant aux employeurs d'exiger qu'un employé ou un candidat à l'embauche ne divulgue leur mot de passe à un réseau social. D'autres États américains ont déposé des projets de lois en ce sens.

    2. Le Commissariat à l'information et à la protection de la vie privée de l'Ontario vient de publier des conseils pratiques à l'intention des employés pour protéger leur vie privée dans les environnements électroniques. 

    3. La Conférence des arbitres du Québec vient de publier un livre qui se veut 
    "un outil de référence et de réflexions dans la pratique quotidienne des différents intervenants dans les relations de travail, [en abordant des thèmes comme] la législation concernant la protection de la vie privée en regard de l'utilisation des moyens technologiques au travail, les litiges qui s'y produisent ou qui risquent de se produire avec l'utilisation de tels outils et les règles de l'administration de la preuve dans le cadre des litiges qui seront soumis en arbitrage". 
    (Source, Préface, p. 2)

    4. Dans un nouveau bulletin Technologies de l'information - En bref, Mes Vermeys et Gingras "s'intéressent [entre autres] aux récents reportages médiatiques visant les employeurs qui requièrent un accès au compte Facebook d'employés potentiels afin d'aborder la qualification juridique des médias sociaux et, ainsi, le contexte dans lequel un accès à leur contenu s'avère justifié". 

    5. Un article intéressant paru dans Le Monde illustre différentes techniques utilisées pour surveiller un employé: appel téléphonique, filature, vidéosurveillance et autres GPS. 

    2 février 2012

    CNIL: vidéosurveillance des salariés

    Le 17 janvier 2012, la Commission nationale de l'informatique et des libertés a décidé de rendre publique la mise en demeure, du 16 décembre 2011, de la société Oceatech Equipement. 

    Cette société qui emploie huit salariés utilise un dispositif vidéo comportant "huit caméras, chacune équipée d'un microphone permettant l'écoute sonore et d'un haut-parleur" (Décision 2011-036, p. 1). Parmi ces caméras, sept filment des lieux non ouverts au public (postes de travail des salariés, salle de réunion / réfectoire, cuisine, par exemple). 

    Suite au dépôt d'une plainte, la CNIL a constaté plusieurs manquements à la Loi du 6 janvier 1978 modifiée relative à l'informatique, aux fichiers et aux libertés, notamment aux obligations de: 
    - définir une finalité déterminée, explicite et légitime du traitement,
    - veiller à l'adéquation, à la pertinence et au caractère non excessif des données,
    - définir une durée de conservation des données,
    - d'informer les personnes. 

    Elle a également constaté un manquement à la Loi du 21 janvier 1995 modifiée d'orientation et de programmation relative à la sécurité en ce qui concerne l'obligation d'obtenir une autorisation préfectorale préalablement à la mise en oeuvre d'un dispositif de vidéoprotection.

    À compter de la notification de la décision du 16 décembre 2011, la société avait six semaines pour prendre les mesures nécessaires pour se conformer aux lois de 1978 et de 1995. 

    En rendant publique cette mise en demeure, la CNIL "rappelle que [celle-ci] ne revêt pas le caractère d'une sanction. À ce titre, aucune suite ne sera donnée à la procédure si l'organisme concerné se conforme en tous points aux exigences de la mise en demeure dans le délai imparti. Si tel est le cas, celle-ci fera l'objet d'une clôture qui sera également rendue publique" (Délibération 2012-012, p. 2).

    France: vidéosurveillance et droit du travail

    La Chambre sociale de la Cour de cassation, dans un arrêt du 12 janvier 2012, indique que "si l’employeur a le droit de contrôler et de surveiller l’activité de ses salariés pendant le temps de travail, il ne peut être autorisé à utiliser comme mode de preuve les enregistrements d’un système de vidéo-surveillance installé sur le site d’une société cliente permettant le contrôle de leur activité dont les intéressés n’ont pas été préalablement informés de l’existence". 

      21 novembre 2011

      CNIL: rapport d'activité 2010

      La Commission nationale de l'informatique et des libertés vient de publier son 31e rapport d'activité qui revient sur quelques temps forts de l'année 2010, à savoir la sensibilisation "[d]es jeunes et [d]es professionnels de l'éducation aux bonnes pratiques sur internet afin de favoriser une instruction "civico-numérique"" (p. 31-35), la "révision du cadre juridique européen" (p. 36-39), les "nouveaux pouvoirs de contrôle de la vidéoprotection" (p. 40-42) et, la création de la Direction des études, de l'innovation et de la prospective (p. 43-45).

      7 août 2011

      Belgique: consultation publique sur la cybersurveillance

      La Commission de la protection de la vie privée (CPVP) vient de lancer, jusqu'au 30 novembre 2011, une consultation publique sur la cybersurveillance en milieu de travail 
      "afin de permettre aux responsables du traitement et aux personnes concernées de faire valoir leurs observations, remarques ou objections en vue d'adresser aux partenaires sociaux, aux organes de concertations qu'ils constituent et de manière générale à tous les employeurs et travailleurs, des recommandations visant à concilier les prérogatives de l'employeur avec la protection des données à caractère personnel des travailleurs ou de tiers lors de l'utilisation, de la surveillance et du contrôle des outils informatiques de communications électroniques dans le cadre de la relation de travail"
      (Source: CPVP, Rapport, p. 1)
      Pour plus de détails, voir notamment:

      30 mai 2011

      France: CNIL et vidéosurveillance dans les écoles

      Surveiller la voie publique est une chose, surveiller les lieux de vie (cours de récréation, préau, foyer des élèves) au sein d'un établissement scolaire constitue une surveillance permanente des élèves et du personnel.
      C'est dans ce contexte que plusieurs établissements ont été mis en demeure par la Commission nationale de l'informatique et des libertés de modifier leurs dispositifs de vidéosurveillance jugés excessifs.