25 juin 2023

Intelligence artificielle - Déclaration des autorités des protection des données et de la vie privée du G7

 Lors de la réunion des autorités de protection des données et de la vie privée du G7 qui a eu lieu les 20 et 21 juin 2023 à Tokyo, une Déclaration commune, un Plan d'action et un Communiqué ont été adopté.

- 𝗗𝗲́𝗰𝗹𝗮𝗿𝗮𝘁𝗶𝗼𝗻 𝘀𝘂𝗿 𝗹’𝗶𝗻𝘁𝗲𝗹𝗹𝗶𝗴𝗲𝗻𝗰𝗲 𝗮𝗿𝘁𝗶𝗳𝗶𝗰𝗶𝗲𝗹𝗹𝗲 (𝗜𝗔) 𝗴𝗲́𝗻𝗲́𝗿𝗮𝘁𝗶𝘃𝗲
Cette déclaration met l’accent sur « les principaux domaines où il y a des préoccupations quant aux risques pour la protection de la vie privée et des données qui pourraient se présenter dans le contexte d’outils d’IA ».
Elle rappelle également que « les développeurs et les fournisseurs doivent intégrer la protection de la vie privée dans la conception, le fonctionnement et la gestion des nouveaux produits et services qui utilisent les technologies de l’IA générative, en se fondant sur le concept de « la vie privée dès la conception », et inscrire leurs choix et leurs analyses dans une évaluation des facteurs relatifs à la vie privée ».
https://lnkd.in/eW3kC9UC

- 𝗣𝗹𝗮𝗻 𝗱’𝗮𝗰𝘁𝗶𝗼𝗻
Ce plan insiste sur les éléments suivants: (1) libre circulation des données dans la confiance; (2) technologies émergentes, notamment l’intelligence artificielle, la reconnaissance faciale ou encore les technologies d’amélioration de la confidentialité et, (3) coopération en matière d’application de la loi.
https://lnkd.in/ecNAzYew

- 𝗖𝗼𝗺𝗺𝘂𝗻𝗶𝗾𝘂𝗲́: https://lnkd.in/eMT3TBtH

Pour plus d'informations, voir notamment:
- Commissariat à la protection de la vie privée du Canada/Office of the Privacy Commissioner of Canada, « Les autorités de protection des données et de la vie privée du G7 publient une déclaration commune sur l’IA générative à la suite de leur discussion sur les technologies émergentes », Annonce, 22 juin 2023 https://lnkd.in/e3p5JhbM
- CNIL (France), « IA générative: le G7 des autorités de protection des données adopte une déclaration commune », Actualités, 23 juin 2023 https://lnkd.in/ea-caKpS

18 juin 2023

Confiance et Identité numérique

Durant la fin de semaine, je me suis replongée dans un article que j’ai écrit en 2007 sur « la confiance, instrument de régulation des instruments électroniques » (https://lnkd.in/eECRKH2Y) après avoir pris connaissance de deux documents sur l’identité numérique :

- 𝘓𝘪𝘷𝘳𝘦 𝘣𝘭𝘢𝘯𝘤 𝘴𝘶𝘳 𝘭'𝘪𝘥𝘦𝘯𝘵𝘪𝘵𝘦́ 𝘯𝘶𝘮𝘦́𝘳𝘪𝘲𝘶𝘦 - 𝘝𝘪𝘷𝘳𝘦 𝘢̀ 𝘭'𝘦̀𝘳𝘦 𝘯𝘶𝘮𝘦́𝘳𝘪𝘲𝘶𝘦 𝘦𝘯 𝘵𝘰𝘶𝘵𝘦 𝘤𝘰𝘯𝘧𝘪𝘢𝘯𝘤𝘦 𝘤'𝘦𝘴𝘵 𝘱𝘰𝘴𝘴𝘪𝘣𝘭𝘦 (mai 2023) (https://lnkd.in/euNJNfkh) réalisé avec l’appui du Laboratoire d’identité numérique du Canada (IDLab)
- CNIL, 𝘓'𝘪𝘥𝘦𝘯𝘵𝘪𝘵𝘦́ 𝘯𝘶𝘮𝘦́𝘳𝘪𝘲𝘶𝘦, Dossier (mars 2023) (https://lnkd.in/epjXXF8S)

Après avoir précisé ce qu’il convient d’entendre par « identité numérique », soit:
- une « représentation numérique d’une personne lui permettant de prouver son identité afin d’effectuer des interactions avec des organisations et d’accéder de façon simple et sécuritaire à des services », ce qui nécessite de recréer un triangle de confiance car « l’identité numérique n’est donc pas un identifiant unique comme un numéro d’assurance sociale numérique, mais un ensemble d’attestations vérifiables propres à une personne [...] contenues dans le portefeuille numérique de la personne et sous le contrôle exclusif de celle-ci » (Livre blanc, pp. 6 et 9);
- le fait que les attributs d’une personne, par ex. les nom, prénom ou encore lieu de naissance « sont enregistrés sous forme numérique, et utilisables en ligne notamment pour interagir avec des systèmes d’information », que cela « repose sur [...] un élément matériel et/ou immatériel contenant des données d’identification personnelle et utilisé pour s’authentifier à un service en ligne », ce qui fait en sorte que cela « permet de créer un certain niveau de confiance numérique pour l’identification (…), l’authentification (…), la preuve d’attributs d’identité (…) » (CNIL, p. 4);
les auteurs mettent l’emphase sur le fait que cette identité permettra de renforcer la protection des renseignements personnels, de bâtir la confiance numérique (Livre blanc, pp. 10-13), mais aussi à lutter contre la fraude (Livre blanc, pp. 22-23), tout en insistant sur les enjeux de sécurité et de respect des droits fondamentaux (CNIL, pp. 10-15).

Dans mon article, je concluais en disant notamment que la confiance s’établit au fil des expériences avant de s’installer, qu’elle doit s’entretenir mais surtout que la défiance, la méfiance, la mauvaise publicité, la désaffectation sont au nombre des conséquences d’un bris de confiance … cette conclusion, après la lecture de ces deux documents sur l’identité numérique, trouve encore application.

22 mars 2023

Protection des renseignements personnels : plus que 6 mois avant l’entrée en vigueur de la majorité des dispositions de la Loi 25.

Dans 6 mois, soit le 22 septembre 2023, la majorité des dispositions de la Loi 25 venant moderniser le cadre juridique applicable aux renseignements personnels au Québec tant à l’égard des organismes publics que des entreprises seront en vigueur.
 
Ainsi, à partir de cette date, les organismes publics et les entreprises devront tenir comptes des nouvelles exigences en lien, notamment, avec :

  • les règles encadrant la gouvernance des renseignements personnels;
  • le consentement, surtout lorsqu’il est question de renseignements personnels sensibles;
  • les évaluations de facteurs relatifs à la vie privée (EFVP) à réaliser, entre autres, pour tout projet d’acquisition, de développement ou de refonte d’un système d’’information ou de prestation électronique de services impliquant des renseignements personnels ou encore avant toute communication de renseignements personnels à l’extérieur du Québec;
  • les informations à fournir, par exemple, lors du recours à une technologie comprenant des fonctions permettant d’identifier, de localiser ou d’effectuer le profilage d’une personne ou encore lorsqu’une décision fondée exclusivement sur un traitement automatisé est rendue à l’endroit d’une personne;
  • les paramètres de confidentialité des produits ou services technologiques offerts au public qui, par défaut, doivent offrir le plus haut niveau de confidentialité;
  • la dépersonnalisation, l’anonymisation, la cessation de la diffusion ou la désindexation d’un lien hypertexte.

Ces exigences viennent s’ajouter à celles qui sont entrées en vigueur le 22 septembre 2022, à savoir la désignation d’un responsable de la protection des renseignements personnels pour les entreprises, la constitution d’un comité sur l’accès à l’information et la protection des renseignements personnels pour les organismes publics, la déclaration des incidents de confidentialité ou encore le délai pour divulguer à la Commission d’accès à l’information la création d’une banque de caractéristiques ou de mesures biométriques.

Même s’il reste encore quelques mois, il ne faut surtout pas sous-estimer l’ampleur de la tâche d’autant, qu’à partir, du 22 septembre 2023, le montant des amendes pouvant être prononcées à l’égard d’un organisme public et d’une entreprise sera plus élevé qu’actuellement, tout comme celui des dommages-intérêts punitifs pouvant être accordés. De plus, la Commission aura également le pouvoir d’imposer des sanctions administratives pécuniaires à l’égard d’une personne ou d’une entreprise en cas de manquement à la loi.


#Loi25 #Québec #renseignementspersonnels #secteurpublic #entreprises #gouvernance #consentement #EFVP #consentement #incidentsdeconfidentialité #biométrie #ComitéAIPRP #confidentialité #anonymisation #dépersonnalisation #désindexation

22 septembre 2022

Québec: Entrée en vigueur de nouvelles dispositions en matière de protection des renseignements personnels

Le 22 septembre 2022 marque l'entrée en vigueur de nouvelles dispositions en matière de renseignements personnels ("RP") au Québec. 

En effet, la Loi sur l'accès aux documents des organismes publics et sur la protection des renseignements personnels mais aussi la Loi sur la protection des renseignements personnels dans le secteur privé ont fait l'objet d'une modernisation à la suite de l'adoption du projet de loi n°64, Loi modernisant des dispositions législatives en matière de protection des renseignements personnels en septembre 2021. Précisons que cette modernisation vise également 19 autres lois dont la Loi concernant le cadre juridique des technologies de l'informations. 

Les dispositions qui entrent en vigueur aujourd'hui visent aussi bien les organismes publics que les entreprises ("organisation"). Elles visent aussi les ordres professionnels et leurs membres. 

  • Responsabilité: une organisation est responsable des RP qu'elle détient et ce, même si elle en confie la gestion à un tiers. 
  • Responsable de la protection des renseignements personnels: une organisation doit désigner un responsable de la protection des renseignements personnels ("PRP"). 

Cette fonction revient à la personne ayant la plus haute autorité, elle peut néanmoins être déléguée, par écrit

  • à un membre du l'organisme public ou de son conseil d'administration, selon le cas, ou à un membre du personne de direction. Les titres et les coordonnées du responsable doivent être transmis à la Commission d'accès à l'information; 
  • à toute personne pour les entreprises.  Les titres et les coordonnées du responsable doivent être publiés sur le site Internet de l'entreprise ou, si elle n'en a pas, rendus accessibles par tout autre moyen approprié.  

  • Comité sur l'accès à l'information et la protection des renseignements personnels ("CAIRPR"): un organisme public, mais aussi les ordres professionnels, doivent constituer un tel comité. 

Ce comité est chargé de soutenir l'organisme public / l'ordre professionnel dans l'exercice de ses responsabilités et dans l'exécution de ses obligation. Il doit aussi approuver les règles encadrant la gouvernance à l'égard des renseignements personnels. 

  • Incident de confidentialité: une organisation doit déclarer à la CAI les incidents de confidentialité qui présente un risque qu'un préjudice sérieux soit causé aux personnes dont les renseignements personnels sont visés par l'incident. Elle doit aussi aviser les personnes concernées. Elle doit également tenir un registre des incidents de confidentialité.
  • Transaction commerciale: une entreprise partie à une telle transaction peut communiquer à l'autre partie, sans le consentement des personnes concernées, des renseignements personnels nécessaires aux fins de la conclusion de cette transaction. 

Une entente doit préalablement être conclue entre les parties. Et, si la transaction est conclue, la partie qui a reçu les RP doit aviser, dans un délai raisonnable, les personnes concernées qu'elle détient ses RP en raison de la transaction.  

  • Étude, recherche, production de statistiques: une organisation peut communiquer des renseignements personnels a de telles fins, sans le consentement des personnes concernées. 

Elle doit au préalable effectuer une évaluation des facteurs relatifs à la vie privée et conclure une entente avec la personne ou l'organisme à qui elle transmet les RP. Cette entente doit être transmise à la Commission d'accès à l'information et entre en vigueur 30 jours après sa réception par celle-ci. 

  • Biométrie: une organisation doit déclarer à la Commission d'accès à l'information la création et la mise en service de toute banque de caractéristiques ou de mesures biométriques. 

En vertu de la LCCJTI cette déclaration doit intervenir au plus tard 60 jours avant la mise en service de la banque. De plus, les personnes concernées doivent donner un consentement exprès et l'organisation doit être en mesure de proposer une méthode alternative.      

Ces changements ne sont pas les seuls prévus. En effet, le cadre juridique applicable à la protection des renseignements personnels au Québec connaîtra d'autres modifications au cours des prochains mois, de nouvelles dispositions entrant en vigueur en septembre 2023 et 2024. 

--- 

Sur une note plus personnelle, le 22 septembre 2022 marque aussi la reprise de mes billets sur cette plateforme. 


16 novembre 2014

CNIL: données personnelles et mort numérique

Si vous vous intéressez aux enjeux inhérents à la protection des données personnelles après la mort, la Commission nationale de l'informatique et des libertés vient de publier les documents suivants: 

30 octobre 2014

Canada: déclaration sur les mesures de sécurité nationale et l'application des lois

Lors de l'assemblée annuelle des autorités fédérales, provinciales et territoriales qui s'est tenue à Ottawa (Ontario), les commissaires et ombudsmans ont adopté, le 29 octobre 2014, une déclaration relative aux mesures de sécurité nationale et à l'application des lois qui se lit comme suit: 
« Nous joignons notre voix à celle de milliers de Canadiens pour exprimer nos condoléances aux familles et aux amis éprouvés par le décès de ceux dont le devoir était de défendre nos droits et libertés.
Les jours, les semaines et les mois à venir seront cruciaux pour déterminer la ligne de conduite à adopter afin de s’assurer non seulement que le Canada demeure un pays sécuritaire, mais aussi que nos droits fondamentaux sont respectés. Des modifications législatives envisagées pourraient modifier les pouvoirs dévolus aux organismes de renseignement et d’application de la loi.
Nous reconnaissons que la sécurité est essentielle au maintien des droits démocratiques. Parallèlement, la réaction à ces événements doit être posée et proportionnelle, et conçue de manière à préserver nos valeurs démocratiques fondamentales.
À cette fin, les commissaires canadiens à l’information et à la protection de la vie privée exhortent le gouvernement fédéral :
- À adopter une démarche fondée sur des données factuelles quant au besoin de nouvelles mesures législatives qui accorderaient des pouvoirs supplémentaires aux organismes de renseignement et à ceux chargés de l’application de la loi;
- À engager un dialogue ouvert et transparent avec les Canadiens quant au besoin de nouvelles mesures, et, le cas échéant, quant à leur nature, leur portée et leur impact sur les droits et libertés;
- À s’assurer que toute loi accordant des pouvoirs additionnels à des organismes de renseignement ou chargés de l’application des lois soit assortie de mesures de contrôle efficaces.
Les Canadiens sont en droit de s’attendre à ce que leurs droits à la vie privée et à l’accès à l’information soient respectés au même titre que leur sécurité. Nous devons maintenir ces droits fondamentaux qui sont au coeur de la démocratie canadienne. »
(Source: Commission d'accès à l'information du Québec, la déclaration est également accessible sur les sites des commissaires et ombudsmans à l'information et à la protection des renseignements personnels)
 

27 octobre 2014

Maurice: résolutions adoptées lors de la 36° conférence internationale des commissaires à la protection des données et de la vie privée

Du 13 au 16 octobre 2014, les commissaires à la protection des données et de la vie privée se sont réunis à l'Ile Maurice pour la 36° Conférence internationale. 

Les résolutions adoptées par les commissaires portent notamment sur les big data, sur une entente mondiale de coopération transfrontière dans l'application des lois ou sur la vie privée à l'ère numérique. Ces résolutions sont accessibles sur le site de la Conférence.

12 octobre 2014

Google et le droit à l'oubli

En mai 2104, la Cour de justice de l'Union européenne (CJUE) a reconnu dans Google Spain SL et Google Inc c. Agencia Espanola de Proteccion de Datos (AEPD) et M. Costeja Gonzalez que "l’exploitant d’un moteur de recherche est obligé de supprimer de la liste de résultats, affichée à la suite d’une recherche effectuée à partir du nom d’une personne, des liens vers des pages web, publiées par des tiers et contenant des informations relatives à cette personne, également dans l’hypothèse où ce nom ou ces informations ne sont pas effacés préalablement ou simultanément de ces pages web, et ce, le cas échéant, même lorsque leur publication en elle-même sur lesdites pages est licite". (Billet)

Depuis cette décision, les internautes européens peuvent demander que les informations les concernant apparaissant dans les résultats d'un moteur de recherche soient effacées. Pour ce faire, les internautes peuvent s'adresser soit directement au site d'origine, soit aux moteurs de recherche. 
Dans son rapport Demandes de suppression de contenus liés à la vie privée dans les résultats de recherche dans l'Union européenne, publié le 10 octobre 2014, Google mentionne avoir reçu un total de 146 357 demandes ayant conduit à l'examen de 498 737 URL et à la suppression de 41,8% de ceux-ci. Ce rapport précise également le nombre de demandes par pays, des exemples de demandes et les sites les plus affectés par ces demandes. 
Si la décision de la CJUE vise les internautes européens, il convient de mentionner qu'"un tribunal japonais a condamné [...] Google à supprimer des informations associant le nom du plaignant à un crime qu'il n'a pas commis" comme le rapporte un article publié dans La Presse. 
Toutefois, dans un autre article publié dans Droit & Nouvelles Technologies, il est précisé que "le droit à l'oubli, c'est pas automatique !" comme l'illustre un jugement néerlandais du 18 septembre 2014. 

À suivre donc ...

21 septembre 2014

Québec: la CAI, les entreprises et la protection des renseignements personnels

La Commission d'accès à l'information (CAI) du Québec vient de publier une affiche intitulée Votre entreprise et les renseignements personnels: les bonnes questions à se poser !

Cette affiche vise à fournir "les réponses aux 10 questions que toute personne qui exploite une entreprise doit se poser pour satisfaire aux exigences de la [Loi sur la protection des renseignements personnels dans le secteur privé]. On y traite notamment de l’information qu’il convient de donner aux personnes concernées au moment de constituer un dossier sur elles, de l’utilisation qui peut être faite des renseignements personnels ou encore des précautions à prendre lors du partage et de la conservation de ces renseignements personnels". [Source: CAI, Nouvelles récentes, 10/09/2014]

(Source: Commission d'accès à l'information du Québec)

13 septembre 2014

GPEN: résultats de l'action commune visant les politiques de confidentialité (2014)

[Publié le 13/09/2014 - Mis à jour le 16/09/2014]

En mai dernier, plusieurs autorités de protection des données personnelles ont participé à la deuxième édition du ratissage d'internet visant à examiner les politiques de confidentialité de plusieurs applications mobiles. 

Plusieurs autorités participantes viennent de publier leurs résultats: 
Rappelons que ce ratissage est une initiative du Global Privacy Enforcement Network (GPEN) qui "a pour objet d’inciter les organisations à se conformer aux lois en matière de protection de la vie privée et à accroître la collaboration entre les autorités chargées de l’application de ces lois. Ce n’était pas une enquête et elle ne visait pas non plus à cerner de façon concluante des problèmes de conformité ou des infractions à la loi. Les préoccupations soulevées lors du ratissage donneront lieu à des mesures de suivi, comme une sensibilisation des organisations, une analyse approfondie des dispositions de protection des renseignements personnels associées aux applications et des mesures d’exécution de la loi" (Source: CPVPC, Communiqué du 10/09/2014).

6 septembre 2014

CPVPC, Apple et la publicité ciblée

Le Commissariat à la protection de la vie privée du Canada (CPVPC) vient de publier son rapport d'enquête sur l'utilisation par Apple d'identifiant unique d'appareil (UDID) à des fins de publicités ciblées. 

Même si le CPVPC conclut que la plainte est résolue car Apple a modifié ses pratiques durant l'enquête (par. 50 et 57), le CPVPC rappelle néanmoins que: 
  • "des renseignements qui, à eux seuls, peuvent ne pas être considérés comme personnels peuvent être considérés comme personnels lorsqu'une organisation a la capacité d'établir un lien entre ces renseignements et un individu identifiable" (par. 34). Dès lors même si les identifiants utilisés par Apple, "en eux-même et indépendamment de tout autre renseignement disponible, ne permettent pas nécessairement d'identifier un individu, [Apple a néanmoins] la capacité de faire le rapprochement entre ces identifiants et des individus [notamment "en cas de fraude, aux fins du soutien à la clientèle ou pour se conformer à un ordre de la Cour" (par. 11)]" (par. 35). Par conséquent, "étant donné qu'Apple peut associer ses [identifiants] à des détenteurs de comptes personnels Apple, [le CPVPC] est d'avis que les identifiants [utilisés par Apple] constituent des renseignements personnels au sens de la [Loi sur la protection des renseignements personnels et les documents électroniques ou LPRPDÉ]" (par. 35);
  • en vertu de la LPRPDÉ, le consentement peut prendre une forme différente en fonction "de la nature et de la sensibilité des renseignements et des attentes raisonnables de l'individu" (par. 36) tout en précisant que les avis expliquant les raisons de la collecte et les utilisations qui seront faites des renseignements personnels doivent être "suffisamment clair[s] et compréhensible[s] pour servir de fondement à un consentement valable des utilisateurs à l'utilisation [des identifiants] aux fins de la publicité comportementale en ligne" (par. 40). Comme Apple a modifié ses pratiques en cours d'enquête, le CPVPC considère que les avis sont suffisants (par. 40);
  • Apple, comme elle "contrôle le fonctionnement de son système d'exploitation iOS, puisque c'est elle qui l'a conçu" (par. 43) doit "s'assurer que l'utilisateur donne un consentement valable à la communication de [ses] renseignements personnels" (par. 44) aux développeurs d'applications. Comme les pratiques d'Apple ont été modifiés en cours d'enquête (i.e. réglage de l'appareil et Apple ne donne plus accès aux identifiants en cause aux développeurs d'application depuis le 1er mai 2013), le CPVPC considère que le consentement est "valable à ce qu'Apple communique [l'identifiant] à des développeurs d'applications à des fins publicitaires" (par. 47).

Pour aller plus loin, 

24 août 2014

CPVPC: rapport annuel 2013 (transparence et confiance)

Le Commissariat à la protection de la vie privée du Canada (CPVPC) vient de publier son rapport annuel 2013 portant sur la mise en œuvre de la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDÉ). 

Dans ce rapport, le CPVPC insiste sur "la nécessité de tenir un débat constructif sur une transparence et une responsabilisation accrue de la part de tous les intervenants" (p. 2) pour faire face, non seulement, aux défis "liés aux nouvelles technologies et aux technologies naissantes, par exemple les logiciels de reconnaissance facile, les accessoires intelligents, l'infonuagique, la publicité comportementale en ligne, les téléphones intelligents toujours allumés, la technologie géospatiale, l'analytique avancées, les véhicules aériens sans pilote (ou drones) et le profilage génétique" (p. 2), mais aussi, au fait que "de plus en plus, on constate que les renseignements personnels recueillis à l'origine par le secteur privé peuvent également se retrouver entre les mains d'organismes du secteur public chargées de l'application de la loi et de la sécurité nationale" (p. 2). 

Plusieurs éléments illustrent le fait que "la transparence [est] essentielle pour obtenir la confiance des consommateurs en ligne" (p. 23), dont notamment le fait que les entreprises doivent adopter des politiques de confidentialité qui "doivent être affichées bien en évidence et être accessibles, claires et utiles" (p. 24 + résultat ratissage d'Internet mené avec le GPEN (p. 25 et s.) (billet) + mon guide). 

Cet effort de transparence "responsabilise davantage l'entreprise à l'égard de ses clients" étant entendu que "les clients commenceront aussi à favoriser les entreprises auxquelles ils ont le plus confiance" et "si les gens ne sont pas convaincus que leurs renseignements personnels sont protégés et respectés comme il se doit, ils transporteront tout simplement leurs pénates dans une autre entreprise du vaste univers en ligne" (p. 29 + un de mes articles).

Par ailleurs, le CPVPC revient sur différentes actions menées en 2013, par exemple les enquêtes auprès de Google (p. 12) et d'Apple (p. 14 et 24); les publications mettant en lumière les enjeux inhérents à la reconnaissance faciale, aux accessoires intelligents, aux adresses IP (p. 10 et s.); les collaborations avec différents partenaires (p. 15 et s.).

Et, le CPVPC rappelle aussi l'importance de moderniser la LPRPDÉ afin que celle-ci contienne "des mesures incitatives propres à encourager les organisations à se conformer à la loi. Par exemple, de telles mesures encourageraient plus d'organisation à intégrer d'emblée des protections de la vie privée dans leurs produits et services, au lieu d'attendre que des problèmes se manifestent plus tard, soit une fois ces produits et services sur le marché. Des exigences plus rigoureuses en matière de reddition de comptes et de transparence, appuyés par un régime adéquat d'application de la loi, feraient en sorte que les renseignements personnels des Canadiennes et des Canadiens soient dûment protégés dans l'environnement mondialisé d'aujourd'hui. [Et faire en sorte de] rendre obligatoire le signalement des atteintes à la sécurité des données [et doter les] autorités chargées de protéger la vie privée, les outils de gouvernance, les ressources et l'expertise technique dont elles ont besoin pour exercer leurs pouvoirs avec efficacité" (p. 21 et s.).


Pour plus de détails: 

10 août 2014

Max Schrems, Facebook et la protection des renseignements personnels

Max Schrems, cet étudiant autrichien qui avait saisi le Data Protection Commissioner d'Irlande relativement aux pratiques de Facebook après avoir eu accès aux données que le réseau social avait archivé alors qu'il croyait les avoir supprimées, "a décidé de porter plainte [contre Facebook], vendredi 1er août [2014], devant la cour de commerce de Vienne et a demandé à toutes les personnes majeures de se joindre à lui pour donner plus de poids à son action" (Source: Le Monde, 8 août 2014).

À suivre donc ...

Pour aller plus loin: 
et voir aussi les différents billets publiés sur ce blog sur l'action de Max Schrems devant l'autorité de protection irlandaise: Facebook et la mémoire (6)(5)(4)(3)(2)(1).

20 juillet 2014

Les accessoires intelligents en question

Si vous vous intéressez aux enjeux inhérents aux accessoires intelligents, 
soit "un ordinateur miniature que l'on porte sur soi ou un capteur que l'on fixe sur ou sous un vêtement ou qui y est intégré"
et que l'on peut diviser de la façon suivante: "applications en lien avec la condition physique, le bien-être et le suivi vital (p. ex. vêtement intelligent, lunettes de sport intelligentes, moniteur d'activité ou capteur de sommeil) susceptibles de plaire à des consommateurs qui ont tendance à suivre de près de nombreux aspects de leur vie; - applications d'infoloisirs (p. ex. montre intelligente, casque de réalité virtuelle ou lunettes intelligentes); applications sanitaires et médicales (p. ex. glucomètre permanent ou ensemble timbre et biocapteur); applications industrielles, policières et militaires (p. ex. terminal à porter sur la main, caméra à porter sur soi, casque de réalité virtuelle)".
(Source: CPVPC, Les accessoires intelligents, p. 2)
voir l'étude publiée par le Commissariat à la protection de la vie privée du Canada (CPVPC) intitulée Les accessoires intelligents: Défis et possibilités pour la protection de la vie privée ou encore l'article de Damien Leloup faisant état de "[sa] semaine avec des GoogleGlass" (Le Monde, 19 juillet 2014).

18 juillet 2014

CNIL: le BYOD en question

Si vous vous intéressez aux enjeux inhérents au Bring Your Own Device (BYOD), voir la dernière Lettre Innovation et Prospective de la Commission nationale de l'informatique et des libertés (CNIL) dans laquelle est notamment envisagé "le brouillage des frontières entre vie personnelle et vie professionnelle", "la différence de temporalité entre les marchés sur lesquels se fournissent les individus et les processus d'achat au sein des organisations", "des solutions mobilisées par les organisations pour gérer le BYOD" ou encore "l'équilibre [à trouver] entre protection des données des salariés et de l'entreprise dans le BYOD".