29 mai 2014

CNIL: Le quantified self (cahier et bonnes pratiques)

A l'occasion de la publication du numéro 2 des Cahiers Innovation et Prospective portant sur "Le corps, nouvel objet connecté - Du Quantified Self à la M-santé: les nouveaux territoires de la mise en données du monde", la Commission nationale de l'informatique et des libertés (CNIL) rappelle quelques bonnes pratiques en cette matière, à savoir:
"1. Préférez l'utilisation d'un pseudonyme sur les plateformes où vos données peuvent être publiées.
2. N'automatisez pas le partage de vos données vers d'autres services (notamment vers les réseaux sociaux).
3. Ne partagez les données qu'avec un cercle de confiance (en limitant l'accès au travers du réglage de vos paramètres de confidentialité lorsque cela est possible).
4. Effacez et/ou récupérez vos données lorsque vous n'utilisez plus le service.
5. Dans le cas de l'utilisation d'une application ou d'un capteur dédié à un usage médical ou présenté comme tel (outil de diagnostic, suivi de pathologie), assurez-vous de la fiabilité des informations fournies auprès d'un professionnel de santé." 
(Source: CNIL, Article de 28 mai 2014)
Pour aller plus loin,

13 mai 2014

CJUE: Google et le droit à l'oubli

[Publié le 13 mai 2014  - Ajout le 14 mai 2014]
 

La Cour de justice de l'Union européenne (CJUE) a rendu, le 13 mai 2014, un arrêt "dans le cadre d'un litige opposant  Google Spain SL [...] et Google Inc à l'Agencia Espanola de Proteccion de Datos (AEPD) [...] et M. Costeja Gonzalez au sujet d'une décision de cette agence faisant droit à la plainte déposée par M. Costeja Gonzalez contre ces deux sociétés et ordonnant à Google Inc. d'adopter les mesures nécessaires pour retirer des données à caractère personnel concernant M. Costaja Gonzalez de son index et d'empêcher l'accès à celles-ci à l'avenir" (CJUE, Arrêt du 13 mai 2014, par. 2). 

- "l'activité d'un moteur de recherche consistant à trouver des informations publiées ou placées sur Internet par des tiers, à les indexer de manière automatique, à les stocker temporairement et, enfin, à les mettre à la disposition des internautes selon un ordre de préférence donné doit être qualifiée de "traitement de données à caractère personnel"; 
- "l'exploitant de ce moteur de recherche doit être considéré comme le "responsable" dudit traitement"; 
- "l’exploitant d’un moteur de recherche est obligé de supprimer de la liste de résultats, affichée à la suite d’une recherche effectuée à partir du nom d’une personne, des liens vers des pages web, publiées par des tiers et contenant des informations relatives à cette personne, également dans l’hypothèse où ce nom ou ces informations ne sont pas effacés préalablement ou simultanément de ces pages web, et ce, le cas échéant, même lorsque leur publication en elle-même sur lesdites pages est licite"; 
- "il convient [...] d’examiner si la personne concernée a un droit à ce que l’information en question relative à sa personne ne soit plus, au stade actuel, liée à son nom par une liste de résultats affichée à la suite d’une recherche effectuée à partir de son nom, sans pour autant que la constatation d’un tel droit présuppose que l’inclusion de l’information en question dans cette liste cause un préjudice à cette personne. Cette dernière pouvant, [...] demander que l’information en question ne soit plus mise à la disposition du grand public du fait de son inclusion dans une telle liste de résultats, ces droits prévalent, en principe, non seulement sur l’intérêt économique de l’exploitant du moteur de recherche, mais également sur l’intérêt de ce public à accéder à ladite information lors d’une recherche portant sur le nom de cette personne. Cependant, tel ne serait pas le cas s’il apparaissait, pour des raisons particulières, telles que le rôle joué par ladite personne dans la vie publique, que l’ingérence dans ses droits fondamentaux est justifiée par l’intérêt prépondérant dudit public à avoir, du fait de cette inclusion, accès à l’information en question". 
(CJUE, Arrêt du 13 mai 2014, Motifs)

Pour aller plus loin: 

6 mai 2014

APPA: la protection des renseignements personnels à l'heure des mobiles (Mobilize your privacy)

Pour souligner la Semaine de sensibilisation à la protection de la vie privée, les autorités de protection de la vie privée de la zone Asie-Pacifique participantes ont publié l'affiche suivante visant à présenter les enjeux inhérents à la protection des renseignements personnels à l'utilisation d'un téléphone intelligent, d'une tablette ou de tout autre appareil mobile.


30 avril 2014

Canada: télécoms, autorités gouvernementales et protection des renseignements personnels

On peut lire sur le site du Commissariat à la protection de la vie privée du Canada (CPVPC) une déclaration de la commissaire par intérim "concernant l’information demandée par le [CPVPC] aux entreprises de télécommunications et à d’autres entreprises en ligne sur les demandes de renseignements émanant des autorités gouvernementales" et qui se lit comme suit: 
"En 2011, le Commissariat à la protection de la vie privée du Canada a examiné les enjeux associés au suivi en ligne et à l’infonuagique en prévision de l’examen parlementaire de la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE). Nous nous préparions également à comparaître devant le Parlement pour donner notre point de vue sur diverses initiatives législatives touchant des dispositions sur l’accès licite. Dans le cadre de nos recherches, nous avons fait parvenir des lettres à 13 entreprises de télécommunications et autres entreprises en ligne pour les prier de fournir au Commissariat de l’information générale sur les demandes de renseignements qu’elles reçoivent des autorités gouvernementales.
En décembre 2011, le Commissariat a reçu une réponse du conseiller indépendant de l’Association canadienne des télécommunications sans fil [disponible en anglais seulement], renfermant des données regroupées fournies par neuf entreprises. Le rapport n’attribuait pas les réponses à un fournisseur en particulier, mais on y retrouvait les pratiques représentatives de l’industrie au Canada. Depuis, nous avons utilisé cette information pour étayer nos réflexions et nos recommandations à l’intention tant du Parlement que du gouvernement.
La LPRPDE n’oblige pas les entreprises à rendre public le type de renseignements qu’elles communiquent en réponse aux demandes des autorités gouvernementales. Le Commissariat a toutefois demandé plus de transparence dans ce domaine.
Dans son récent rapport spécial au Parlement intitulé Mesures de vérification et de contrôle, le Commissariat a formulé plusieurs recommandations visant à améliorer la transparence des organismes de sécurité nationale sans mettre en péril les objectifs de sécurité publique. En particulier, la recommandation no 6 préconise la présentation de rapports publics sur les statistiques quant au recours à diverses dispositions de la LPRPDE dans les cas où des entités du secteur privé telles des télécommunicateurs remettent des renseignements personnels à des organismes de sécurité nationale sans la supervision du tribunal.
De même, l’exposé de principes sur la réforme de la LPRPDE publié l’an dernier prône aussi une transparence accrue. La recommandation no 3, « Lever le voile sur les communications autorisées », est particulièrement pertinente à cet égard. Elle préconise que l’on oblige les organisations à rendre public le nombre de communications aux fins d’application de la loi effectuées en vertu de l’alinéa 7(3)c.1), à l’insu de l’intéressé et sans son consentement, et sans mandat, afin de faire la lumière sur la fréquence à laquelle on invoque cette exception et sur l’utilisation qui en est faite.
Nous espérons toujours que nos recommandations seront mises en œuvre.
La commissaire à la protection de la vie privée du Canada par intérim,
Chantal Bernier"
À suivre ... 

Pour aller plus loin: 

26 avril 2014

CPVPC: Perte d'un disque dur contenant des renseignements personnels d'employés

[Publié le 26 avril 2014 à 4:00 - Ajout le 26 avril 2014 à 11:00]

On peut lire sur le site de Radio-Canada que le Commissariat à la protection de la vie privée du Canada (CPVPC) "a égaré un disque dur [non crypté] contenant des renseignements personnels [nom, salaire, numéro des employés depuis 2002] sur quelque 800 employés et ex-employés". 

Pour aller plus loin, 

[Ajout] Voir également: 

20 avril 2014

Canada: projets de lois (C-580 et S-4) visant notamment les déclarations d'incidents

Comme l'illustre notamment le cas Heartbleed, le risque "zéro" n'existe pas et peu avoir des répercussions sur la protection des renseignements personnels. 

Les organismes publics ou les entreprises qui font l'objet de pareils incidents doivent agir rapidement pour circonscrire et réparer la faille. Il leur revient également d'aviser les personnes concerner pour que celles-ci puissent prendre les mesures nécessaires auprès de leurs institutions financières ou agences de crédit, par exemple.

Si certains pays ou provinces (i.e. l'Alberta) ont légiféré afin que de tels incidents soient déclarés auprès des autorités de protection des renseignements personnels, tel n'est pas le cas du législateur canadien.

En effet, ni la Loi sur la protection des renseignements personnels (visant le secteur public), ni la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDÉ - visant le secteur privé) ne contiennent une telle obligation. La déclaration de ces incidents se fait donc sur une base volontaire au Commissariat à la protection de la vie privée du Canada (CPVPC).

Deux projets de lois viennent d'être déposé au Parlement du Canada afin d'introduire dans ces deux lois une telle obligation.   
Le Projet C-580 a été déposé le 25 mars 2014. Il a pour objet d'obliger toute institution fédérale à aviser le CPVPC "de tout incident ayant entraîné la perte ou la communication non autorisée de renseignements personnels ou l’accès non autorisé à ceux-ci, lorsqu’une personne raisonnable conclurait à l’existence d’un risque de préjudice pour l’individu concerné par cette perte, cette communication ou cet accès" (art. 11.1(2) neau). Pour évaluer le risque de préjudice, les éléments suivants devront être pris en considération: "a) le degré de sensibilité des renseignements personnels en cause; b) le nombre d'individus dont les renseignements personnels ont été touchés" (art. 11.1(3) neau). 
Ce projet vise les institutions fédérales, qui aux termes de l'art. 3 de la Loi sur la protection des renseignements personnels, s'entend comme étant: "a) tout ministère ou département d'État relevant du gouvernement du Canada, ou tout organisme, figurant à l'annexe [de la Loi]; b) toute société d'État mère ou filiale à cent pour cent dune telle société, au sens de l'article 83 de la Loi sur la gestion des finances publiques".
Il convient de remarquer que ce projet fait écho au Projet C-475 visant à modifier la LPRPDÉ et rejeté par la Chambre des communes en janvier dernier (billet)
Le projet S-4 a été déposé le 8 avril 2014. Il a pour objet, entre autres, d'obliger une organisation à déclarer au CPVPC "toute atteinte aux mesures de sécurité qui a trait à des renseignements personnels dont elle a la gestion, s'il est raisonnable de croire, dans les circonstances, que l'atteinte présente un risque réel de préjudice grave à l'endroit d'un individu" (art. 10.1(1) neau). Par "préjudice grave", il convient d'entendre "notamment la lésion corporelle, l'humiliation, le dommage à la réputation ou aux relations, la perte financière, le vol d'identité, l'effet négatif sur le dossier de crédit, le dommage aux biens ou leur perte, et la perte de possibilités d'emploi ou d'occasions d'affaires ou d'activités professionnelles" (art. 10.1(7) neau). Et afin d'évaluer si une telle atteinte "présente un risque réel de préjudice grave à l'endroit de l'intéressé", il conviendra de prendre en considération "notamment le degré de sensibilité des renseignements personnels en cause, la probabilité que les renseignements aient été mal utilisés ou soient en train ou sur le point de l'être et tout autre élément prévu par règlement" (art. 10.1(8) neau). 
Ce projet vise les organisation, qui aux termes de l'art. 2 de la LPRPDÉ, "s'entend notamment des associations, sociétés de personnes, personnes et organisations syndicales".
Il convient de remarquer que les dispositions relatives aux atteintes aux mesures de sécurité et à l'obligation de déclaration au CPVPC prévues par ce projet de loi, ainsi que plusieurs autres, font écho à celles contenues au Projet C-12 mort au feuilleton lors de la prorogation du Parlement en septembre 2013 (billet).


Il conviendra de s'intéresser aux différentes étapes entourant les projets C-580 et S-4. À suivre donc ...

12 avril 2014

Europe: avis sur la surveillance des citoyens

Le 10 avril dernier, le Groupe institué par l'article 29 de la Directive 95/46/CE relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données (G29) a publié un avis sur la surveillance des citoyens européens.

On peut lire sur le site de la Commission nationale de l'informatique et des libertés (CNIL) que:
"Dans son avis, le G29 souligne l'illégalité de la surveillance massive, systématique et sans distinction des citoyens européens, qui ne saurait être justifiée par la seule lutte contre le terrorisme ou d'autres considérations de sécurité publique. Il rappelle que de telles restrictions aux droits fondamentaux des citoyens européens ne sont pas acceptables dans une société démocratique.

En conséquence, le G29 recommande notamment que :
- Les Etats Membres de l'Union doivent garantir plus de contrôle et de transparence dans les activités de surveillance de leurs services de renseignement. Les individus doivent être informés et bénéficier de garanties adéquates de protection de leurs données lorsque celles-ci sont collectées et transférées. À cette fin, le G29 souhaite organiser à l’automne un débat sur le thème de la surveillance afin de mieux informer et conseiller les citoyens. Cet événement sera ouvert à toutes les parties prenantes;
- Afin que les abus des programmes de surveillance ne se répètent pas, un contrôle effectif et indépendant des services de renseignement est nécessaire, contrôle dans lequel les autorités de protection des données doivent jouer un rôle ;
- Les institutions de l'UE doivent finaliser les négociations sur la réforme de la protection des données personnelles et, en particulier, retenir la proposition faite par le Parlement européen d'un nouvel article 43a, dans le futur règlement, prévoyant l'obligation d'informer les individus lorsqu'il a été donné accès à leurs données à une autorité publique au cours des douze derniers mois ;
- Un traité intergouvernemental contraignant devrait être adopté afin de donner aux citoyens des garanties fortes en matière d’activité de renseignement.
Le G29 rappelle par ailleurs que le cadre légal européen actuel doit être pleinement respecté. Si tel n’est pas le cas, les responsables de traitement soumis à la juridiction de l'UE peuvent être sanctionnés et les flux de données suspendus par les autorités de protection des données.

L'adoption de cet avis du G29 prend une importance particulière du fait de la publication au même moment d’un arrêt de la Cour de justice de l'UE du 8 avril 2014, dans lequel celle-ci déclare la directive 2006/24/CE relative à la rétention des données contraire aux articles 7 et 8 de la Charte des droits fondamentaux de l'UE. Cet arrêt repose sur le constat que la directive, en autorisant la surveillance d'ensemble des données de communications par les États, ne limite pas l'impact sur les droits fondamentaux à ce qui est strictement nécessaire".

Pour aller plus loin, voir notamment: 

25 mars 2014

CPVPC: rapport d'enquête sur la perte d'un disque dur à EDSC (anciennement RHDCC)

En janvier 2013, le ministère des Ressources humaines et Développement des compétences (RHDCC), maintenant Emploi et Développement social Canada (EDSC), avait révélé avoir perdu un disque dur externe contenant des renseignements personnels au sujet de 583 000 personnes ayant contractés un prêt d'études. Le Commissariat à la protection de la vie privée du Canada (CPVPC) avait alors ouvert une enquête afin de déterminer s'il y a eu ou non atteinte à la Loi sur la protection des renseignements personnels. (billet)

Le CPVPC vient de publier son rapport d'enquête et on peut lire dans le communiqué que: 
"À la suite de la disparition d’un disque dur portatif contenant les renseignements personnels de 583 000 bénéficiaires de prêts d’études, une enquête souligne la nécessité de s’assurer que les politiques officielles sur la vie privée et la sécurité ne sont pas que des mots sur papier.
Une enquête du Commissariat à la protection de la vie privée du Canada a été réalisée après qu’Emploi et Développement social Canada (EDSC), anciennement Ressources humaines et Développement des compétences Canada, a déclaré la perte d’un disque dur.
Un rapport d’enquête déposé au Parlement aujourd’hui expose en détail comment le disque dur était laissé sans protection pendant de longues périodes, n’était pas protégé par un mot de passe et contenait des renseignements personnels non cryptés. De plus, les employés qui manipulaient le disque dur n’étaient pas au courant de la nature délicate des renseignements qu’il contenait.
Selon le rapport, l’écart entre les politiques et les pratiques d’EDSC a entraîné des faiblesses en ce qui a trait aux mesures de contrôle de l’information, aux mesures de contrôle de la sécurité physique et, surtout, à la sensibilisation des employés aux politiques et aux méthodes du Ministère.
« Cet incident devrait servir d’exemple pour toutes les organisations, a indiqué Chantal Bernier, commissaire à la protection de la vie privée par intérim. Mettre les politiques sur papier n’est pas suffisant pour assurer la protection des renseignements personnels. Les politiques doivent être mises en pratique chaque jour et surveillées régulièrement.
Nous sommes heureux qu’EDSC ait accepté toutes nos recommandations et qu’il ait commencé à prendre les mesures nécessaires pour les mettre en œuvre. Nous espérons que cette enquête incitera d’autres ministères fédéraux et des organisations du secteur privé à passer en revue leurs propres politiques et pratiques en matière de protection des renseignements personnels. »
Le Commissariat a entamé son enquête en janvier 2013, après qu’EDSC a signalé qu’un disque dur contenant un nombre considérable de renseignements personnels était disparu depuis deux mois.
Malgré tous ses efforts, le Ministère n’a pas réussi à retrouver le disque dur et il n’a pas pu déterminer si la perte était attribuable à une erreur humaine ou à un geste délibéré visant à nuire.
Le personnel du Programme canadien de prêts aux étudiants d’EDSC a utilisé le disque dur d’une capacité d’un téraoctet du Ministère pour effectuer une sauvegarde des renseignements relatifs au Programme qui étaient stockés dans l’ordinateur central en vue de leur transfert entre les disques durs du réseau.
Le disque dur contenait le numéro d’assurance sociale, le nom, la date de naissance, l’adresse personnelle et le numéro de téléphone, ainsi que le montant et le solde des prêts, de 583 000 bénéficiaires du Programme canadien de prêts aux étudiants. Il contenait aussi le sexe, la langue et l’état civil de certains bénéficiaires.
En raison de pratiques ministérielles défaillantes, EDSC n’a pas été en mesure de déterminer de façon définitive quels renseignements se trouvaient sur le disque dur portatif ou à quand remontait leur dernière mise à jour.
Néanmoins, EDSC affirme que rien n’indique jusqu’à maintenant que les renseignements personnels susceptibles d’être contenus sur le disque dur aient été consultés ou utilisés à des fins frauduleuses.
Selon l’enquête, les employés d'EDSC ont enfreint certains articles de la Loi sur la protection des renseignements personnels — la loi fédérale sur la protection de la vie privée qui s’applique au secteur public — portant sur l’utilisation, la communication et la destruction des renseignements personnels.
EDSC a accepté les 10 recommandations formulées par le Commissariat et a déjà fait d’importants progrès quant à la mise en œuvre de certaines d’entre elles, notamment :
  • Restreindre grandement l’utilisation de dispositifs de stockage portatifs et installer un logiciel sur les ordinateurs de bureau qui empêche l’utilisation de tels dispositifs sans autorisation;
  • Examiner périodiquement les dispositifs de stockage portatifs pour s’assurer qu’ils sont utilisés uniquement aux fins autorisées;
  • Passer en revue tous les fonds de documents, éliminer les documents temporaires et classifier les documents qui restent au niveau de sécurité approprié;
  • Adopter une nouvelle stratégie d’apprentissage intégrée portant sur la protection des renseignements personnels et prévoir la participation obligatoire de tous les employés et l’administration obligatoire d’un test tous les deux ans.
Le Commissariat à la protection de la vie privée du Canada fera un suivi dans un an pour s’assurer qu'EDSC a réalisé des progrès quant à la mise en œuvre des recommandations formulées.
« Pour atténuer efficacement les risques liés à la protection des renseignements personnels, il doit exister une synergie entre les mesures de contrôle de la sécurité et les mesures de contrôle relatives à la protection des renseignements personnels. La mise en œuvre de telles mesures de contrôle aidera EDSC, et l’ensemble des organisations, à protéger adéquatement les renseignements personnels que les Canadiennes et les Canadiens leur confient », a déclaré la commissaire par intérim, Chantal Bernier. Afin de mieux traiter les questions plus vastes d’ordre systémique, nous menons présentement une vérification de l’utilisation de dispositifs de stockage portatifs par des institutions fédérales sélectionnées, et nous venons de rendre publics de nouveaux conseils à l’intention des organisations sur le sujet. »
(Source: CPVPC, Communiqué, 25 mars 2014 - nos soulignements)
À suivre donc ... 

Pour aller plus loin, 

16 mars 2014

Australie: réforme de la Privacy Act 1988

Le 12 mars 2014, les amendements à la loi australienne sur le protection de la vie privée (Privacy Act 1988) sont entrés en vigueur. 

Selon le commissaire à la vie privée d'Australie, Timithy Pilgrim,
"These are the most significant changes to privacy laws in over 25 years and affect a large section of the community. The world has changed remarkably since the late 1980s when the Privacy Act was first introduced, and so the changes were required to bring our laws up to date with contemporary information handling practices, including global data flows". 
(Source: OAIC, Press Release, 11 March 2014)
Les changements portent notamment sur l'harmonisation des principes de protection des renseignements personnels des secteurs public et privé et sur les pouvoirs de l'Office of the Australian Information Commissioner: 
"The changes include a new set of Australian Privacy Principles (APPs) that will regulate the handling of personal information by Australian Government agencies, businesses with a turnover of more than $3 million or those trading in personal information and all private health service providers.
There are also changes to the credit reporting provisions of the Privacy Act and new regulatory powers for the Office of the Australian Information Commissioner (OAIC), including the power to conduct a privacy performance assessment, accept an enforceable undertaking and, in the case of serious or repeated breaches, seek civil penalties. [...]
The new laws require businesses and Australian Government agencies to be more transparent about how they handle personal information. Entities need to have a clearly expressed and up to date privacy policy about the way they handle personal information. [...]"
(Source: OAIC, Press Release, 11 March 2014)

Pour plus de détails sur la législation australienne et sa réforme, voir notamment:

27 février 2014

MIT et OSTP: Atelier sur les Big Data

Le 3 mars prochain le White House Office of Science and Technology Policy (OSTP) et le Massachusetts Institute of Technology (MIT) organisent un atelier sur les enjeux des données massives (Big Data) sur la vie privée. 
Big Data Privacy: Advancing the State of the Art in Technology and Practice 
[...] This event is part of a series of workshops on big data and privacy organized by the MIT Big Data Initiative at CSAIL and the MIT Information Policy Project. This workshop is also the first in a series of events being held across the country in response to President Obama’s call for a review of privacy issues in the context of increased digital information and the computing power to process it.
The workshop will convene key stakeholders and thought leaders from across academia, government, industry, and civil society for a thoughtful dialogue on the future role of technology in protecting and managing privacy. We will concentrate on core technical challenges associated with big data applications and provide a theoretical grounding for privacy considerations in large-scale information systems. We will explore the state of the art in privacy-protecting technologies and discuss how they can be applied to a diversity of big data applications.
Topics will include:
- Big Data Opportunities and Risks 
- State of the Art of Privacy Protection 
- Review of Emerging Privacy Technologies 
- Industry, Government, Academic Roundtable 
(Source: MIT, "Big Data Privacy Workshop") 
À suivre donc ... 

Pour aller plus loin: 

17 février 2014

CPVPC: Facebook et la réputation en ligne des non-utilisateurs

Dans le rapport de conclusions 2013-010 que le Commissariat à la protection de la vie privée du Canada (CPVPC) vient de rendre public, on peut lire notamment que: 
  • Facebook a "accepté de mettre en œuvre un processus par lequel [l'entreprise] examinera les allégations d'usurpation d'identité de non-utilisateurs qui sont portées à son attention et fera enquête au cas par cas lorsque la victime demande un type d'aide en particulier" [par. 35]; 
  • "même si Facebook n'enverra pas lui-même des avis aux « amis » figurant sur la liste d'amis [d'un] imposteur pour les informer de la supercherie [en l'espèce, création d'un compte sous une fausse identité], [l'entreprise] a offert comme solution de faciliter un processus par lequel les non-utilisateurs eux-mêmes pourraient aviser les « amis » de l'imposteur. En définitive, cette solution met les non-utilisateurs sur le même pied que les utilisateurs, en leur permettant d'informer les « amis » de l'imposteur et de rétablir leur réputation en ligne à leur façon et comme ils l'entendent" [par. 36]; 
  • le CPVPC souhaite "remercier la plaignante d'avoir soulevé cette importante question auprès du Commissariat, car elle a pu ainsi attirer l'attention sur la crainte que l'accessibilité et la pérennité des renseignements personnels en ligne puissent nuire de façon inquiétante à la protection de la vie privée et à la réputation d'une personne. Comme les menaces pour la protection de la vie privée et la réputation sont si importantes et lourdes de conséquences, la protection des renseignements personnels et de la réputation en ligne doit être la responsabilité de tous, c'est-à-dire les autorités de protection des données, les organisations et les individus" [par. 38]; 
  • le CPVPC entend "également souligner que les personnes doivent être conscientes de leur présence en ligne. Ce cas rappelle l'importance de sensibiliser les jeunes et leurs parents aux usages abusifs de la technologie Internet et à la façon dont ces usages peuvent nuire à la réputation actuelle et future d'une personne. Il nous rappelle également d'être vigilants face à l'information qui existe en ligne sur chacun d'entre nous. Plus de faux renseignements nous concernant demeurent longtemps en ligne, plus ils risquent de porter atteinte à notre réputation" [par. 39]. 

Pour aller plus loin, voir: 
  • COMMISSARIAT À LA PROTECTION DE LA VIE PRIVÉE DU CANADA, Rapport des conclusions en vertu de la LPRPDÉ 2013-010 (À la suite d'un cas où une adolescente a été victime d'usurpation d'identité en ligne, le site de réseautage social Facebook accepte d'aider, au cas par cas, les non-utilisateurs à rétablir leur réputation en ligne), 11 juillet 2013.

8 février 2014

Conseil d'État: rejet de la requête de Google contre la décision de la CNIL (politique de confidentialité)

Le Conseil d'État (plus haut tribunal de l'ordre administratif français) a rejeté, le 7 février 2014, la requête en suspension d'exécution de Google (billet) contre la décision de la Commission nationale de l'informatique et des libertés (CNIL) (billet) ordonnant à l'entreprise de publier sur son site le communiqué suivant:
"Communiqué: la formation restreinte de la Commission nationale de l'informatique et des libertés a condamné la société Google a 150 000 euros d'amende pour manquements aux règles de protection des données personnelles consacrées par la loi "informatique et libertés". Décision accessible à l'adresse suivante: http://www.cnil.fr/linstitution/missions/sanctionner/Google/"."
(Source: CNIL, Délibération n°2013-420, p. 28) 
L'ordonnance de rejet du juge des référés est notamment fondée sur les considérants suivants : 
"5. Considérant que la société requérante soutient que la publication ordonnée par la CNIL, sur la page d’accueil google.fr, utilisée par de très nombreux internautes, porterait une atteinte irréversible à sa réputation, de sorte que, alors même que le juge du fond ferait droit à sa demande d’annulation, le préjudice subi ne pourrait être réparé ; que, toutefois, la société, à laquelle il est d’ailleurs loisible, comme le relève la CNIL, de faire connaître aux utilisateurs de ses services, à l’occasion de la publication prescrite par la Commission, son désaccord avec les  griefs retenus et sa décision de demander au Conseil d’Etat, statuant au contentieux d’annuler la sanction dont elle fait l’objet et qui sera en mesure, en cas de modification ou d’annulation de cette sanction, d’en informer pleinement les utilisateurs d’internet, n’apporte aucun élément de nature à établir qu’un tel préjudice irréparable pourrait résulter de l’atteinte qui, selon elle, serait portée à sa réputation ;
6. Considérant, par ailleurs, que la société ne saurait soutenir et n’allègue d’ailleurs pas qu’une atteinte grave et immédiate pourrait être portée, par la sanction dont la suspension est demandée, à la poursuite même de son activité ou à ses intérêts financiers et patrimoniaux ou encore à un intérêt public ;
7. Considérant qu’il résulte de ce qui précède que la condition d’urgence posée par les dispositions de l’article L. 521-1 du code de justice administrative ne peut être regardée comme remplie ; qu’ainsi, sans qu’il soit besoin d’examiner si l’un au moins des moyens soulevés par la société est de nature à créer, en l’état de l’instruction, un doute sérieux sur la légalité de la sanction complémentaire litigieuse, la demande de la société Google Inc. tendant à ce que soit ordonnée la suspension de son exécution doit être rejetée ; "
(Source: Conseil d'État, Ordonnance n°374595, 7 février 2014)(nos soulignés)
On peut dès lors, et ce pour 48 heures à partir du 8 février 2014, voir le communiqué mentionné précédemment sur la page d'accueil de google.fr. 

Il convient de mentionner, comme le rappelle la CNIL que 
"cette décision ne préjuge pas du recours au fond qui demeure par ailleurs pendant devant le Conseil d'État"  
(Source: CNIL, Actualité, 7 février 2014)
À suivre donc ...

Pour aller plus loin, voir notamment: 

5 février 2014

NTIA: Consultation sur la reconnaissance faciale

Aux États-Unis, la National Telecommunications and Information Administration (NTIA) organise des consultations sur l'impact de l'utilisation commerciale de la reconnaissance faciale sur la vie privée. 

Les consultations auront lieu du 6 février au mois de juin 2014 et, à la suite de celles-ci, la NTIA entend proposer un guide sur ces enjeux. 
"The goal of the process is to develop a voluntary, enforceable code of conduct that specifies how the Consumer Privacy Bill of Rights applies to facial recognition technology."
(Source: NTIA, 3 December 2013)
Lors de cette première journée de consultation, les points suivants seront abordés: 
- Facial RecognitionTechnology Fundamentals : How Does Commercial Facial Recognition Technology Use Images or Videos to Create Biometric Identifiers? How Accurate is the Technology? 
- Commercial Applications of Facial Recognition Technology : How is Commercial Facial Recognition Technology Used to Identify or Authenticate Individuals? How is the Technology Used in Commercial Products? How are Facial  Recognition Data Collected and Shared? 
- Technical Privacy Safeguards for Facial Recognition : What Technical Safeguards are Employed to Protect Individuals’ Privacy when Facial Recognition Data are Collected and Used? How can Technical Solutions Enhance Transparency, Provide Individuals with Control, or Increase the Security of Facial Recognition Data?
(Source: NTIA, Agenda January 6, 2014)
À suivre donc ...

Pour aller plus loin, voir notamment: 

2 février 2014

Canada: rejet du Projet de loi C-475 visant à modifier la Loi sur la protection des renseignements personnels et les documents électroniques

Le 29 janvier 2014, la Chambre des communes a rejeté (133 pour / 150 contre) le Projet de loi C-475 visant à modifier la Loi sur la protection des renseignements personnels et les documents électroniques ("LPRPDÉ").  

Ce Projet de loi avait pour objet: 
- d'ajouter une obligation selon laquelle toute "organisation qui a la gestion de renseignements personnels avise le [Commissariat à la protection de la vie privée du Canada ou CPVPC] de tout incident ayant entraîné la perte ou la communication de renseignements personnels ou l'accès non autorisé à ceux-ci, lorsqu'une personne raisonnable conclurait à l'existence d'un risque de préjudice pour une personne en raison de cette perte ou communication ou de cet accès non autorisé" (Projet de loi, art. 1);
- de reconnaître au CPVPC la possibilité d'"ordonner [à la fin de l'examen d'une plainte] à l'organisation visée par la plainte de prendre toutes les mesures nécessaires afin de se conformer à la [LPRPDÉ]" (Projet de loi, art. 2); 
- de conférer à la Cour fédérale le pouvoir d'imposer des amendes en cas de non-conformité. 

Ce Projet de loi avait été déposé en février 2013. Lors de la prorogation du Parlement en septembre 2013, il est devenu mort au feuilleton. Il avait été rétabli en octobre 2013 à l'ouverture de la 2° session de la 41° législature.  

Il est à noter que ce projet de loi s'inscrivait dans le sens du Projet de loi C-12 (déposé en septembre 2011 et mort au feuilleton lors de la prorogation du Parlement en septembre 2013) et des recommandations mises de l'avant par le CPVPC en mai 2013 pour réformer la LPRPDÉ (billet).