Lors de la réunion des autorités de
protection des données et de la vie privée du G7 qui a eu lieu les 20 et
21 juin 2023 à Tokyo, une Déclaration commune, un Plan d'action et un
Communiqué ont été adopté.
- 𝗗𝗲́𝗰𝗹𝗮𝗿𝗮𝘁𝗶𝗼𝗻 𝘀𝘂𝗿 𝗹’𝗶𝗻𝘁𝗲𝗹𝗹𝗶𝗴𝗲𝗻𝗰𝗲 𝗮𝗿𝘁𝗶𝗳𝗶𝗰𝗶𝗲𝗹𝗹𝗲 (𝗜𝗔) 𝗴𝗲́𝗻𝗲́𝗿𝗮𝘁𝗶𝘃𝗲
Cette
déclaration met l’accent sur « les principaux domaines où il y a des
préoccupations quant aux risques pour la protection de la vie privée et
des données qui pourraient se présenter dans le contexte d’outils
d’IA ».
Elle rappelle également que « les développeurs et les
fournisseurs doivent intégrer la protection de la vie privée dans la
conception, le fonctionnement et la gestion des nouveaux produits et
services qui utilisent les technologies de l’IA générative, en se
fondant sur le concept de « la vie privée dès la conception », et
inscrire leurs choix et leurs analyses dans une évaluation des facteurs
relatifs à la vie privée ».
https://lnkd.in/eW3kC9UC
- 𝗣𝗹𝗮𝗻 𝗱’𝗮𝗰𝘁𝗶𝗼𝗻
Ce
plan insiste sur les éléments suivants: (1) libre circulation des
données dans la confiance; (2) technologies émergentes, notamment
l’intelligence artificielle, la reconnaissance faciale ou encore les
technologies d’amélioration de la confidentialité et, (3) coopération en
matière d’application de la loi.
https://lnkd.in/ecNAzYew
- 𝗖𝗼𝗺𝗺𝘂𝗻𝗶𝗾𝘂𝗲́: https://lnkd.in/eMT3TBtH
Pour plus d'informations, voir notamment:
- Commissariat à la protection de la vie privée du Canada/Office of the Privacy Commissioner of Canada,
« Les autorités de protection des données et de la vie privée du G7
publient une déclaration commune sur l’IA générative à la suite de leur
discussion sur les technologies émergentes », Annonce, 22 juin 2023 https://lnkd.in/e3p5JhbM
- CNIL
(France), « IA générative: le G7 des autorités de protection des
données adopte une déclaration commune », Actualités, 23 juin 2023 https://lnkd.in/ea-caKpS
25 juin 2023
Intelligence artificielle - Déclaration des autorités des protection des données et de la vie privée du G7
18 juin 2023
Confiance et Identité numérique
Durant la fin de semaine, je me suis
replongée dans un article que j’ai écrit en 2007 sur « la confiance,
instrument de régulation des instruments électroniques » (https://lnkd.in/eECRKH2Y) après avoir pris connaissance de deux documents sur l’identité numérique :
-
𝘓𝘪𝘷𝘳𝘦 𝘣𝘭𝘢𝘯𝘤 𝘴𝘶𝘳 𝘭'𝘪𝘥𝘦𝘯𝘵𝘪𝘵𝘦́ 𝘯𝘶𝘮𝘦́𝘳𝘪𝘲𝘶𝘦 -
𝘝𝘪𝘷𝘳𝘦 𝘢̀ 𝘭'𝘦̀𝘳𝘦 𝘯𝘶𝘮𝘦́𝘳𝘪𝘲𝘶𝘦 𝘦𝘯 𝘵𝘰𝘶𝘵𝘦
𝘤𝘰𝘯𝘧𝘪𝘢𝘯𝘤𝘦 𝘤'𝘦𝘴𝘵 𝘱𝘰𝘴𝘴𝘪𝘣𝘭𝘦 (mai 2023) (https://lnkd.in/euNJNfkh) réalisé avec l’appui du Laboratoire d’identité numérique du Canada (IDLab)
- CNIL, 𝘓'𝘪𝘥𝘦𝘯𝘵𝘪𝘵𝘦́ 𝘯𝘶𝘮𝘦́𝘳𝘪𝘲𝘶𝘦, Dossier (mars 2023) (https://lnkd.in/epjXXF8S)
Après avoir précisé ce qu’il convient d’entendre par « identité numérique », soit:
- une « représentation numérique d’une personne lui permettant de
prouver son identité afin d’effectuer des interactions avec des
organisations et d’accéder de façon simple et sécuritaire à des
services », ce qui nécessite de recréer un triangle de confiance car
« l’identité numérique n’est donc pas un identifiant unique comme un
numéro d’assurance sociale numérique, mais un ensemble d’attestations
vérifiables propres à une personne [...] contenues dans le portefeuille
numérique de la personne et sous le contrôle exclusif de celle-ci »
(Livre blanc, pp. 6 et 9);
- le fait que les attributs d’une
personne, par ex. les nom, prénom ou encore lieu de naissance « sont
enregistrés sous forme numérique, et utilisables en ligne notamment pour
interagir avec des systèmes d’information », que cela « repose sur
[...] un élément matériel et/ou immatériel contenant des données
d’identification personnelle et utilisé pour s’authentifier à un service
en ligne », ce qui fait en sorte que cela « permet de créer un certain
niveau de confiance numérique pour l’identification (…),
l’authentification (…), la preuve d’attributs d’identité (…) » (CNIL, p.
4);
les auteurs mettent l’emphase sur le fait que cette identité
permettra de renforcer la protection des renseignements personnels, de
bâtir la confiance numérique (Livre blanc, pp. 10-13), mais aussi à
lutter contre la fraude (Livre blanc, pp. 22-23), tout en insistant sur
les enjeux de sécurité et de respect des droits fondamentaux (CNIL, pp.
10-15).
Dans mon article, je concluais en disant notamment que la
confiance s’établit au fil des expériences avant de s’installer,
qu’elle doit s’entretenir mais surtout que la défiance, la méfiance, la
mauvaise publicité, la désaffectation sont au nombre des conséquences
d’un bris de confiance … cette conclusion, après la lecture de ces deux
documents sur l’identité numérique, trouve encore application.
22 mars 2023
Protection des renseignements personnels : plus que 6 mois avant l’entrée en vigueur de la majorité des dispositions de la Loi 25.
Dans 6 mois, soit le 22
septembre 2023, la majorité des dispositions de la Loi 25 venant
moderniser le cadre juridique applicable aux renseignements personnels
au Québec tant à l’égard des organismes publics que des entreprises
seront en vigueur.
Ainsi, à partir de cette date, les
organismes publics et les entreprises devront tenir comptes des
nouvelles exigences en lien, notamment, avec :
- les règles encadrant la gouvernance des renseignements personnels;
- le consentement, surtout lorsqu’il est question de renseignements personnels sensibles;
- les évaluations de facteurs relatifs à la vie privée (EFVP) à réaliser, entre autres, pour tout projet d’acquisition, de développement ou de refonte d’un système d’’information ou de prestation électronique de services impliquant des renseignements personnels ou encore avant toute communication de renseignements personnels à l’extérieur du Québec;
- les informations à fournir, par exemple, lors du recours à une technologie comprenant des fonctions permettant d’identifier, de localiser ou d’effectuer le profilage d’une personne ou encore lorsqu’une décision fondée exclusivement sur un traitement automatisé est rendue à l’endroit d’une personne;
- les paramètres de confidentialité des produits ou services technologiques offerts au public qui, par défaut, doivent offrir le plus haut niveau de confidentialité;
- la dépersonnalisation, l’anonymisation, la cessation de la diffusion ou la désindexation d’un lien hypertexte.
Ces
exigences viennent s’ajouter à celles qui sont entrées en vigueur le 22
septembre 2022, à savoir la désignation d’un responsable de la
protection des renseignements personnels pour les entreprises, la
constitution d’un comité sur l’accès à l’information et la protection
des renseignements personnels pour les organismes publics, la
déclaration des incidents de confidentialité ou encore le délai pour
divulguer à la Commission d’accès à l’information la création d’une
banque de caractéristiques ou de mesures biométriques.
Même
s’il reste encore quelques mois, il ne faut surtout pas sous-estimer
l’ampleur de la tâche d’autant, qu’à partir, du 22 septembre 2023, le
montant des amendes pouvant être prononcées à l’égard d’un organisme
public et d’une entreprise sera plus élevé qu’actuellement, tout comme
celui des dommages-intérêts punitifs pouvant être accordés. De plus, la
Commission aura également le pouvoir d’imposer des sanctions
administratives pécuniaires à l’égard d’une personne ou d’une entreprise
en cas de manquement à la loi.
#Loi25 #Québec #renseignementspersonnels #secteurpublic #entreprises #gouvernance #consentement #EFVP #consentement #incidentsdeconfidentialité #biométrie #ComitéAIPRP #confidentialité #anonymisation #dépersonnalisation #désindexation
22 septembre 2022
Québec: Entrée en vigueur de nouvelles dispositions en matière de protection des renseignements personnels
Le 22 septembre 2022 marque l'entrée en vigueur de nouvelles dispositions en matière de renseignements personnels ("RP") au Québec.
En effet, la Loi sur l'accès aux documents des organismes publics et sur la protection des renseignements personnels mais aussi la Loi sur la protection des renseignements personnels dans le secteur privé ont fait l'objet d'une modernisation à la suite de l'adoption du projet de loi n°64, Loi modernisant des dispositions législatives en matière de protection des renseignements personnels en septembre 2021. Précisons que cette modernisation vise également 19 autres lois dont la Loi concernant le cadre juridique des technologies de l'informations.
Les dispositions qui entrent en vigueur aujourd'hui visent aussi bien les organismes publics que les entreprises ("organisation"). Elles visent aussi les ordres professionnels et leurs membres.
- Responsabilité: une organisation est responsable des RP qu'elle détient et ce, même si elle en confie la gestion à un tiers.
- Responsable de la protection des renseignements personnels: une organisation doit désigner un responsable de la protection des renseignements personnels ("PRP").
Cette fonction revient à la personne ayant la plus haute autorité, elle peut néanmoins être déléguée, par écrit
- à un membre du l'organisme public ou de son conseil d'administration, selon le cas, ou à un membre du personne de direction. Les titres et les coordonnées du responsable doivent être transmis à la Commission d'accès à l'information;
- à toute personne pour les entreprises. Les titres et les coordonnées du responsable doivent être publiés sur le site Internet de l'entreprise ou, si elle n'en a pas, rendus accessibles par tout autre moyen approprié.
- Comité sur l'accès à l'information et la protection des renseignements personnels ("CAIRPR"): un organisme public, mais aussi les ordres professionnels, doivent constituer un tel comité.
Ce comité est chargé de soutenir l'organisme public / l'ordre professionnel dans l'exercice de ses responsabilités et dans l'exécution de ses obligation. Il doit aussi approuver les règles encadrant la gouvernance à l'égard des renseignements personnels.
- Incident de confidentialité: une organisation doit déclarer à la CAI les incidents de confidentialité qui présente un risque qu'un préjudice sérieux soit causé aux personnes dont les renseignements personnels sont visés par l'incident. Elle doit aussi aviser les personnes concernées. Elle doit également tenir un registre des incidents de confidentialité.
- Transaction commerciale: une entreprise partie à une telle transaction peut communiquer à l'autre partie, sans le consentement des personnes concernées, des renseignements personnels nécessaires aux fins de la conclusion de cette transaction.
Une entente doit préalablement être conclue entre les parties. Et, si la transaction est conclue, la partie qui a reçu les RP doit aviser, dans un délai raisonnable, les personnes concernées qu'elle détient ses RP en raison de la transaction.
- Étude, recherche, production de statistiques: une organisation peut communiquer des renseignements personnels a de telles fins, sans le consentement des personnes concernées.
Elle doit au préalable effectuer une évaluation des facteurs relatifs à la vie privée et conclure une entente avec la personne ou l'organisme à qui elle transmet les RP. Cette entente doit être transmise à la Commission d'accès à l'information et entre en vigueur 30 jours après sa réception par celle-ci.
- Biométrie: une organisation doit déclarer à la Commission d'accès à l'information la création et la mise en service de toute banque de caractéristiques ou de mesures biométriques.
En vertu de la LCCJTI cette déclaration doit intervenir au plus tard 60 jours avant la mise en service de la banque. De plus, les personnes concernées doivent donner un consentement exprès et l'organisation doit être en mesure de proposer une méthode alternative.
Ces changements ne sont pas les seuls prévus. En effet, le cadre juridique applicable à la protection des renseignements personnels au Québec connaîtra d'autres modifications au cours des prochains mois, de nouvelles dispositions entrant en vigueur en septembre 2023 et 2024.
---
Sur une note plus personnelle, le 22 septembre 2022 marque aussi la reprise de mes billets sur cette plateforme.
16 novembre 2014
CNIL: données personnelles et mort numérique
- "Mort numérique ou éternité virtuelle : que deviennent vos données après la mort ?", Article, 30 octobre 2014
- "Mort numérique : peut-on demander l’effacement des informations d’une personne décédée ?", Fiche pratique, 29 octobre 2014
30 octobre 2014
Canada: déclaration sur les mesures de sécurité nationale et l'application des lois
« Nous joignons notre voix à celle de milliers de Canadiens pour exprimer nos condoléances aux familles et aux amis éprouvés par le décès de ceux dont le devoir était de défendre nos droits et libertés.Les jours, les semaines et les mois à venir seront cruciaux pour déterminer la ligne de conduite à adopter afin de s’assurer non seulement que le Canada demeure un pays sécuritaire, mais aussi que nos droits fondamentaux sont respectés. Des modifications législatives envisagées pourraient modifier les pouvoirs dévolus aux organismes de renseignement et d’application de la loi.Nous reconnaissons que la sécurité est essentielle au maintien des droits démocratiques. Parallèlement, la réaction à ces événements doit être posée et proportionnelle, et conçue de manière à préserver nos valeurs démocratiques fondamentales.À cette fin, les commissaires canadiens à l’information et à la protection de la vie privée exhortent le gouvernement fédéral :- À adopter une démarche fondée sur des données factuelles quant au besoin de nouvelles mesures législatives qui accorderaient des pouvoirs supplémentaires aux organismes de renseignement et à ceux chargés de l’application de la loi;- À engager un dialogue ouvert et transparent avec les Canadiens quant au besoin de nouvelles mesures, et, le cas échéant, quant à leur nature, leur portée et leur impact sur les droits et libertés;- À s’assurer que toute loi accordant des pouvoirs additionnels à des organismes de renseignement ou chargés de l’application des lois soit assortie de mesures de contrôle efficaces.Les Canadiens sont en droit de s’attendre à ce que leurs droits à la vie privée et à l’accès à l’information soient respectés au même titre que leur sécurité. Nous devons maintenir ces droits fondamentaux qui sont au coeur de la démocratie canadienne. »(Source: Commission d'accès à l'information du Québec, la déclaration est également accessible sur les sites des commissaires et ombudsmans à l'information et à la protection des renseignements personnels)
27 octobre 2014
Maurice: résolutions adoptées lors de la 36° conférence internationale des commissaires à la protection des données et de la vie privée
12 octobre 2014
Google et le droit à l'oubli
Voir par exemple
- GOOGLE, "Demande de suppression de résultat de recherche au titre de la législation européenne en matière de protection des données".
- BING, "Demande de suppression des résultats de recherches sur Bing en vertu de la réglementation européenne".
- COMMISSION NATIONALE DE L'INFORMATIQUE ET DES LIBERTÉS, "Comment effacer des informations me concernant sur un moteur de recherche ?", Fiche pratique, mai 2014.
- COMMISSION NATIONALE POUR LA PROTECTION DES DONNÉES DU GRAND-DUCHÉ DU LUXEMBOURG, "Peut-on effacer ses traces en lignes et comment doit-on procéder ?", Septembre 2014.
Pour aller plus loin,
- GOOGLE, Demandes de suppression de contenus liés à la vie privée dans les résultats de recherche dans l'Union européenne, Octobre 2014.
- Mark SCOTT, "Google Provides Details on ‘Right to Be Forgotten’ Requests in E.U.", New York Times, October 9, 2014.
- Martin UNTERSINGER, "Moins de la moitié des demandes de « droit à l'oubli » satisfaites par Google", Le Monde, 10 septembre 2014.
- "Droit à l'oubli: 145 000 requêtes en 4 mois chez Google", La Presse, 10 octobre 2014.
- Lisa FLEISHER,"Google Denies Half of All Europeans’ ‘Forgotten’ Requests", Wall Street Journal, October 10, 2014.
- "Japon: Google condamné à effacer des données de son moteur de recherche", La Presse, 10 octobre 2014.
- Thierry LÉONARD et Blandine DE LANGE, "Le droit à l'oubli, c'est pas automatique !", Droit & Nouvelles Technologies, 8 octobre 2014.
À suivre donc ...
21 septembre 2014
Québec: la CAI, les entreprises et la protection des renseignements personnels
![]() |
| (Source: Commission d'accès à l'information du Québec) |
13 septembre 2014
GPEN: résultats de l'action commune visant les politiques de confidentialité (2014)
En mai dernier, plusieurs autorités de protection des données personnelles ont participé à la deuxième édition du ratissage d'internet visant à examiner les politiques de confidentialité de plusieurs applications mobiles.
- COMMISSARIAT À LA PROTECTION DE LA VIE PRIVÉE DU CANADA, "Un ratissage international pour la protection de la vie privée met au jour des préoccupations liées aux applications mobiles", Communiqué, 10 septembre 2014.
- OFFICE OF THE INFORMATION AND PRIVACY COMMISSIONER OF ALBERTA, "Global privacy sweep raises concerns about mobile apps", News Release, September 10, 2014.
- OFFICE OF THE INFORMATION AND PRIVACY COMMISSIONER FOR BRITISH COLUMBIA, "B.C. app developers need to do a better job of providingprivacy information to users, says Commissioner", News Release, September 10, 2014.
- OFFICE OF THE AUSTRALIAN INFORMATION COMMISSIONER, "Mobile apps must put user privacy first", Media Releases, September 10, 2014.
- PRIVACY COMMISSIONER OF NEW ZEALAND, "Global privacy sweep raises mobile app concerns", Media Release, September 11, 2014.
- OFFICE OF THE PRIVACY COMMISSIONER FOR PERSONAL DATA FOR HONG-KONG, "Global Results of the Second International GPEN Privacy Sweep", Media Statement, September 12, 2014.
- [Ajout] COMMISSION NATIONALE DE L'INFORMATIQUE ET DES LIBERTÉS, "Internet Sweep day : des applications mobiles peu transparentes sur le traitement de vos données", Actualité, 16 septembre 2014.
6 septembre 2014
CPVPC, Apple et la publicité ciblée
- "des renseignements qui, à eux seuls, peuvent ne pas être considérés comme personnels peuvent être considérés comme personnels lorsqu'une organisation a la capacité d'établir un lien entre ces renseignements et un individu identifiable" (par. 34). Dès lors même si les identifiants utilisés par Apple, "en eux-même et indépendamment de tout autre renseignement disponible, ne permettent pas nécessairement d'identifier un individu, [Apple a néanmoins] la capacité de faire le rapprochement entre ces identifiants et des individus [notamment "en cas de fraude, aux fins du soutien à la clientèle ou pour se conformer à un ordre de la Cour" (par. 11)]" (par. 35). Par conséquent, "étant donné qu'Apple peut associer ses [identifiants] à des détenteurs de comptes personnels Apple, [le CPVPC] est d'avis que les identifiants [utilisés par Apple] constituent des renseignements personnels au sens de la [Loi sur la protection des renseignements personnels et les documents électroniques ou LPRPDÉ]" (par. 35);
- en vertu de la LPRPDÉ, le consentement peut prendre une forme différente en fonction "de la nature et de la sensibilité des renseignements et des attentes raisonnables de l'individu" (par. 36) tout en précisant que les avis expliquant les raisons de la collecte et les utilisations qui seront faites des renseignements personnels doivent être "suffisamment clair[s] et compréhensible[s] pour servir de fondement à un consentement valable des utilisateurs à l'utilisation [des identifiants] aux fins de la publicité comportementale en ligne" (par. 40). Comme Apple a modifié ses pratiques en cours d'enquête, le CPVPC considère que les avis sont suffisants (par. 40);
- Apple, comme elle "contrôle le fonctionnement de son système d'exploitation iOS, puisque c'est elle qui l'a conçu" (par. 43) doit "s'assurer que l'utilisateur donne un consentement valable à la communication de [ses] renseignements personnels" (par. 44) aux développeurs d'applications. Comme les pratiques d'Apple ont été modifiés en cours d'enquête (i.e. réglage de l'appareil et Apple ne donne plus accès aux identifiants en cause aux développeurs d'application depuis le 1er mai 2013), le CPVPC considère que le consentement est "valable à ce qu'Apple communique [l'identifiant] à des développeurs d'applications à des fins publicitaires" (par. 47).
Pour aller plus loin,
- COMMISSARIAT À LA PROTECTION DE LA VIE PRIVÉE DU CANADA, Rapport de conclusions en vertu de la LPRPDÉ n°2013-017.
24 août 2014
CPVPC: rapport annuel 2013 (transparence et confiance)
Pour plus de détails:
- COMMISSARIAT À LA PROTECTION DE LA VIE PRIVÉE DU CANADA
10 août 2014
Max Schrems, Facebook et la protection des renseignements personnels
- Grégor BRANDY, "Maximilian Schrems : « Les termes de Facebook ne sont pas valides selon les lois européennes »", Le Monde, 8 août 2014.
- Loek ESSERS, "L'action collective contre Facebook pas encore acceptée par le tribunal", Le Monde Informatique, 6 août 2014.
- Europe vs. Facebook
20 juillet 2014
Les accessoires intelligents en question
soit "un ordinateur miniature que l'on porte sur soi ou un capteur que l'on fixe sur ou sous un vêtement ou qui y est intégré"et que l'on peut diviser de la façon suivante: "applications en lien avec la condition physique, le bien-être et le suivi vital (p. ex. vêtement intelligent, lunettes de sport intelligentes, moniteur d'activité ou capteur de sommeil) susceptibles de plaire à des consommateurs qui ont tendance à suivre de près de nombreux aspects de leur vie; - applications d'infoloisirs (p. ex. montre intelligente, casque de réalité virtuelle ou lunettes intelligentes); applications sanitaires et médicales (p. ex. glucomètre permanent ou ensemble timbre et biocapteur); applications industrielles, policières et militaires (p. ex. terminal à porter sur la main, caméra à porter sur soi, casque de réalité virtuelle)".(Source: CPVPC, Les accessoires intelligents, p. 2)
18 juillet 2014
CNIL: le BYOD en question
- Lettre Innovation et Prospective, n°7, juin 2014 (Intimité et vie privée du travailleur connecté: BYOD, capteurs, sécurité des données dans l'entreprise numérique)
