Présentation

Recherche

Jeudi 18 janvier 2007
Voici la dernière partie de la rétrospective de l'année 2006 en matière de données personnelles proposée par Cédric Crépin du cabinet CILEX.

Bonne lecture !

R comme Rétention de données, effectif et obligatoire en France depuis la publication du décret du 24 mars 2006 : un ensemble de données techniques sont désormais conservées par tous les opérateurs de communications électroniques, fournisseurs d'accès Internet, et opérateurs de téléphonie, mobile ou fixe. De même, "les personnes qui, au titre d’une activité professionnelle principale ou accessoire, offrent au public une connexion permettant une communication en ligne par l’intermédiaire d’un accès au réseau, y compris à titre gratuit, sont soumises au respect de ces dispositions".


Le principe de la conservation de données avait été posé par la loi sur la Sécurité Quotidienne en novembre 2001, soit quatre ans auparavant, avec un double objectif (outre les naturels impératifs de facturation des opérateurs…). Un objectif de sécurité des réseaux a conduit à organiser un premier niveau de rétention de trois mois. D'autre part, pour permettre la recherche, la constatation et la poursuite des infractions pénales, les données sont conservées douze mois, indépendamment de leur nature.


La définition des données conservées est large et peu précise : identification de l'utilisateur et du destinataire, origine et localisation, caractéristiques techniques des équipements ainsi que la date, l'horaire et la durée de chaque communication… La CNIL n'a pas hésité à critiquer ce texte, estimant qu' "en se contentant d’énumérer cinq catégories générales de données [le décret] ne permet pas aux opérateurs de mesurer précisément l’obligation qui leur est faite de conserver certaines données en dérogation au principe général d’effacement ou d’anonymisation posé par la loi". La Commission relève à l'occasion que son avis d'octobre 2005 sur l'avant-projet de loi anti-terrorisme n'a pas été suivi…

Le décret de mars 2006 applique également la Directive 2006/24 adoptée le 15 mars 2006. Ce texte européen s'était attiré les foudres du G29, groupe de travail des "CNIL" européennes. Dans un avis du 25 mars, le G29 soulignait que "la décision de conserver les données de communication aux fins de la répression des infractions graves est sans précédent et elle fera date. Elle empiète sur la vie quotidienne de chacun et menace les valeurs et les libertés fondamentales érigées en principes et chères au coeur de tous les citoyens européens." Cette directive fait d'ailleurs l'objet de contestations devant les juridictions Irlandaises (voir la lettre P). Enfin, à voir la dérive du fichier génétique, le FNAEG, à l'origine réservé lui aussi aux "infractions graves" et désormais applicable aux taggeurs et aux faucheurs d'OGM, on ne peut que s'interroger…


En savoir plus :


La loi sur la sécurité quotidienne du 15 novembre 2001, le décret d'application du 24 mars 2006, et l'arrêté du 22 août 2006  proposant une grille tarifaire des compensations financières liées à la rétention des données

L'avis de la CNIL du 10 octobre 2005 sur l'avant-projet de loi anti-terrorisme

La réaction de la CNIL suite à l'adoption du décret du 24 mars 2006

L'avis du G29 sur la directive 2006/24

Un article du blog sur le E-commerce de Benoît Tabaka


R c'est aussi comme...


RATP, fautive d'une fuite de données personnelles cet été. Un particulier qui complétait en ligne un formulaire pour un pass Navigo a remarqué que l’URL comprenait en partie son numéro client. En modifiant ce numéro dans l’adresse, il parvint dynamiquement à consulter le formulaire des autres clients. La consultation des formulaires permettait d'accéder à la photo du demandeur, son état civil, son adresse postale, son mail et son numéro de téléphone. Ce défaut de sécurité, digne d'un débutant, est une violation patente de l'obligation de sécurité imposée par l'article 34 de la loi Informatique et Libertés, passible de lourdes peines. Un faux-pas de plus pour la RATP qui, en violation des recommandations de la CNIL, faisait payer aux possesseurs de Navigo la possibilité de circuler de façon anonymement. Cette faculté semble d'ailleurs avoir tout simplement disparu aujourd'hui.


RFID - Radio Frequency IDentification - méthode permettant de stocker et récupérer des données à distance. Elle peut fournir des données à caractère personnel de part la nature individuelle des identifiants de chacun des objets marqués. La CNIL et la Commission Européenne s'inquiètent des usages "furtifs" pouvant découler de cette technologie. Un cadre réglementaire est à l'heure actuelle en cours d'élaboration, le G29 ayant fourni un rapport éclairant sur les problèmes du RFID et les solutions possibles


S comme les Sanctions de la CNIL délivrées en 2006. La modification de la loi Informatique et Libertés en août 2004 a doté la CNIL d'outils répressifs importants, notamment par un nouveau pouvoir de sanction pécuniaire. Par deux délibérations du 28 juin, une Etude d'huissier et la banque LCL ont eu la primeur publique de ce pouvoir d'amende. Dans le premier cas, la CNIL a voulu contrôler les pratiques de l'Etude suite à des plaintes. Le secret professionnel lui a été opposé, empêchant toute vérification. Après enquête, la CNIL a estimé que son action a été entravée et qu'aucun effort en matière de protection des données n'avait été fourni par l'étude.


Dans le second cas, la CNIL avait été saisie de plaintes émanant de clients de la banque LCL, contestant leur inscription dans les fichiers centraux de la Banque de France (FCC [chèques impayés, retraits carte bancaire] et FICP, incidents de remboursement aux Crédits des Particuliers). Or ces clients avaient payé leurs dettes. La CNIL a alors procédé à deux contrôles successifs, mais n'a pas obtenu de réponses satisfaisantes quant à la conformité de ces inscriptions à la réglementation bancaire applicable. Face à l'inertie de la banque lors des contrôles, la Commission a estimé qu’il y avait eu entrave à son action et inscription abusive dans des fichiers. Une amende de 45.000 € a été infligée, assortie de l'insertion de la délibération de la Commission dans deux quotidiens (Le Figaro et Les Echos) - cette insertion a eu lieu le 15 août, jour de faible lectorat. Si les pratiques Informatiques et Libertés sont à revoir, le Service Communication de la banque est quant à lui bien rodé.


En savoir plus :


Les délibérations de la CNIL du 28 juin 2006 sanctionnant la banque LCL et une étude d'huissiers

Un article de la rédaction de ZDNet


S c'est aussi comme...


Signal-Spam, plate-forme de concertation publique-privée destinée à lutter contre le spam. Le projet, lancé après l'expérience de la boîte à spam de la CNIL, a vocation a recueillir des données destinées aux autorités et aux fournisseurs d'accès. Un des leviers de cette action consiste en la posibiité pour l'internaute de transmettre ses courriers indésirables, ce qui renseignerait sur l'origine et la nature des spam. Prévue pour le dernier trimestre 2006, cette fonctionnalité est toujours dans les cartons en ce début d'année.


La Sécurité des Système d'Informations (SSI), dont l'importance sur la vie privée, l'économie et la stratégie de l'entreprise est sous-évaluée selon la Commission Européenne. Elle  invite les Etats membres et les sociétés à fournir plus d'efforts en la matière. La Commission s'inquiète particulièrement de la multiplication des vols de données en Amérique du Nord, et de l'absence d'information sur ce type de dommage en Europe. C'est pourquoi elle a confié à une agence européenne, l'ENISA, le soin de dresser l'état des lieux des politiques de chacun des Etats membres. A terme, cela pourrait déboucher sur un système d'alerte et de partage des données au sein de l'Union Européenne.


T comme Terrorisme, moteur de la création de bases de données étatiques. Les attentats du 11 septembre 2001 qui ont frappé les Etat-Unis ont ouvert la porte à un corpus législatif sécuritaire; sous couvert du maintien de l'ordre et de la sécurité, de gigantesques bases de données voient le jour. En France, rétention des données de connexion, déploiement de la vidéosuveillance, extension du FNAEG (Fichier national Automatisé des Empreintes Génétiques) à un large panel de crimes et délits, ouverture des fichiers administratifs à la Police et à la Gendarmerie, accès aux  données de voyage stockées par les transporteurs aériens… sont mis en oeuvre dans ce cadre.

Les exemples ne manquent pas pour illustrer les modifications apportées à la frontière entre vie privée et intérêt général. Si la légitimité des projets est rarement remise en cause, leur mise en oeuvre suscite diverses interrogations. La CNIL regrette régulièrement que ses avis et recommandations ne soient pas ou peu suivis; elle fustige également le manque de transparence et de garanties des traitements mis en oeuvre. La Commission n'a d'ailleurs pas hésité à monter au créneau pour critiquer ouvertement certains textes en 2006. Unique garde-fou face à la multiplication des fichiers, la loi antiterrorisme de janvier 2006 a en outre réduit son rôle sur les fichiers intéressant la sûreté de l’Etat, la Défense ou la Sécurité Publique.

Cette inflation législative se développe également en dehors de nos frontières: la plupart des pays renforcent leur législation. Des accords régionaux, destinés à la lutte contre le terrorisme, mettent en place de nouveaux traitements de données personnelles : accord PNR Europe-Etats-Unis (tranfert des données Passagers à l'administration US),  développement du système VIS (système européen d’information sur les visas de court séjour), création du passeport biométrique européen, etc.

Notons enfin que ce développement, faisant craindre un recul global des libertés, provoque réactions et émergence de contre-pouvoirs, favorisés par l'Internet. L'association StateWatch propose ainsi d'analyser les réformes entreprises du point de vue des libertés publiques ; Privacy International a créé les célèbres Big Brother Awards ; l'Electronic Frontier Fondation, EPIC.org… alimentent tous ces polémiques. En France, citons l'IRIS, "Imaginons un Réseau Internet Solidaire".


En savoir plus :


La page de la CNIL consacrée aux traitements relatifs à l'antiterrorisme

L'étude menée par l'association StateWatch sur le développement des législations sécuritaires

Un article de Wired sur la position de la FTC suite aux attentats de 2001

Un article de synthèse de la rédaction de 01Net, fin 2005, sur les mesures antiterroristes


T c'est aussi comme...


Le Tribunal Assisté par Ordinateur (TAO) testé en Chine sur plus de mille cinq cent affaires criminelles (meurtres, cambriolage, crimes sexuels...). Concrètement, le juge renseigne certains éléments de l'affaire au logiciel (nature du crime, préjudice subi par la victime, circonstances atténuantes ou aggravantes...) qui propose une sanction. Étrangement, cette aide informatique a pour but de combattre l'arbitraire et l'abus de pouvoir de certains magistrats chinois…


U comme l'Urgence invoquée par le Président de la CNIL, Alex Türk, à communiquer auprès du grand public sur les questions de protection des données. Cette initiative, relayée par le Commissaire Européen à la Protection des Données (CEPD) - actuellement  Peter Johan Hustinx -  et par la Conférence des Commissaires (Londres 2006), est destinée à provoquer un réveil des consciences chez les citoyens. Une dizaine de "CNIL" dans le monde soutiennent cette action conjointe. Procédant à une véritable remise en cause, les autorités de protection des données soulignent le discrédit dont elles sont généralement victimes : image trop juridique ou technocratique, sous-représentation médiatique, relations avec l'extérieur (société civile, associations, chercheurs) insuffisantes...


Dans un document stratégique de novembre 2006, le Président Türk propose d'établir un parallèle entre protection de l'environnement et protection de la vie privée. Dans les deux cas, la notion de capital à conserver est évoquée. Sur le plan de l'action, la rédaction d'une Charte Universelle de la Protection des Données est envisagée. L'urgence dénoncée par Alex Türk doit trouver un écho dans les actions des autorités de protection et, dans une plus large mesure, la conscience collective, pour ne pas rester un simple voeu pieux.


En savoir plus :


Le document stratégique publié par la Conférence des Commissaires de Londres en novembre 2006

Le site du Commissaire Européeen à la Protection des Données, Peter Johan Hustinx

Un article de la rédaction de The Register (Londres) sur la conférence des Commissaires

La tribune d'Alex Türk sur le site de la CNIL


U c'est aussi comme...


UMP (Union pour un Mouvement Populaire), qui a alimenté l'actualité de la protection des données en 2006. L'affaire dite du "Sarko-spam"(campagne de recrutement par e-mailing à la légalité contestée) a largement contribué à cette "notoriété". Toutefois, le parti s'est aussi distingué par une affaire de fuite de données. Un fichier Excel comprenant trois mille cinq cent noms d'adhérents ainsi que leurs données personnelles a été joint - par erreur - lors de l'envoi d'une campagne d'e-mailing.


La faute est double : d'une part, le recours à Excel ou Word pour constituer un fichier d'adhérents est un très mauvais réflexe (aucune sécurité, aucun mécanisme contrôlé de gestion…). D'autre part, l'absence de cryptage des données a permis leur reproduction sur plusieurs sites internet. Le parti a toutefois contacté la CNIL rapidement, et a envoyé un mail à ses adhérents pour signaler cette erreur et inviter à la suppression du mail litigieux. Si l'UMP a été mise sur le devant de la scène, tous les partis sont concernés. Le site zataz.com a ainsi révélé les failles de sécurité affectant les sites web des partis politiques, laissant la porte ouverte à des usages frauduleux.


V comme la Vente de la Vie pivée. La commercialisation de données à caractère personnel n'a en elle-même aucun caractère prohibé… mais elle doit respecter la loi Informatique et Libertés. Les conditions de légalité doivent être respectées : information et accord de la personne concernée, droit d'accès, de rectification et de suppression des données chez l'acheteur, accomplissement des formalités préalables par l'acheteur et/ou le vendeur auprès de la CNIL (Déclaration, voire Autorisation...)… Bien que contraignantes, ces règles garantissent la protection de la vie privée.


En Europe, la vente de données, bancaires notamment, s'organise sous le manteau, via des forums et des sites douteux. Dans un autre registre, le Parc Eurodisney s'est fait épingler pour avoir payé des agents de police afin de recueillir des éléments pouvant "aider" au recrutement d'employés. En Allemagne, les députés ont évoqué (spontanément ?) l'idée de vente de données personnelles pour financer les nouveaux passeports biométriques… et ont provoqué un scandale.


Aux Etats-Unis, la vie privée est commercialisée au même titre que toute autre marchandise; des sociétés comme USSearch ou Intelius en ont fait leur très florissante activité. Des données très sensibles sont ainsi vendues : casier judiciaire, biens immobilers, historique marital… l'idéal pour tout connaître de son voisin, de son futur employé ou de sa nourrice. La négation du droit à l'oubli inhérente à ce système, facilité par les interconnexions de fichiers, crée un risque de "marquage à vie" des individus. Sur le Vieux Continent, la Loi Informatique et Libertés poursuit l'objectif inverse.


En savoir plus :


Les sites des sociétés USSearch et Intelius

Un article de la rédaction de Génération NT sur Intelius

Un article de la rédaction du Monde Informatique sur le financement du passeport en Allemagne


V c'est aussi comme...


Vote électronique, levier de l'E-démocratie, dont l'opportunité continue d'alimenter le débat. La CNIL s'intéresse au sujet depuis quelques années, avec notamment une recommandation sur la sécurité des systèmes de vote électronique en juillet 2003. En février, elle a émis un avis sur le dispositif de vote électronique pour les élections à l’assemblée des Français de l’étranger (AFE). Si la recommandation de 2003 de la CNIL est respectée, la Commission regrette qu'aucune expertise indépendante du dispositif de vote électronique ne lui ait été transmise. Un "oubli" non négligeable, la CNIL n'ayant pu apprécier le dispositif de vote électronique projeté au regard des principes généraux de protection des données à caractère personnel.


En Mai 2006, la CNIL a dressé un état des lieux du vote électronique dans le monde. La Commission relève ainsi que le vote électronique est étroitement lié à la technique, aussi bien pour son développement (réservé aux pays à l'infrastructure avancée) que pour son refus (l'immaturité des dispositifs techniques étant en cause). Dès lors, la Commission s'interroge sur la caractère démocratique du vote à ditance : y aura-t-il toujours une indépendance du votant ? L'analyse des experts ne se substituera-t-elle pas au contrôle populaire ?


W comme Wi-Fi (Wireless Fidelity), technologie sans fil permettant de se connecter à un réseau. La CNIL a émis en août 2006 des recommandations sur l'usage du W-iFi, notamment sur ses aspects "sécurité". Transmises par ondes radio, les informations peuvent en effet être facilement captées et traitées par un tiers non autorisé, ce qui crée un risque pour la confidentialité des données. La Commission préconise des mesures simples à destination du grand public : filtrage des accès (clé WEP, adresse MAC), utilisation du système SSL (Secure Sockets Layers) pour les gestionnaires de contenu, permettant la mise en place d'un canal de communication chiffré entre deux machines.


Faisant preuve de la même pédagogie, la CNIL avait précédemment diffusé des conseils sur l'utilisation des ordinateurs portables. Le risque de perte des données stockées sur un PC portable est réel, les nombreux vols de données déclarés aux Etats-Unis en étant la preuve suffisante (voir la lettre N). La CNIL reconnaît l'insuffisance des mesures prescrites, mais le but est bien de communiquer et de faire adopter les bons réflexes Informatique et Libertés. La Commission invite d'ailleurs les entreprises, collectivités, associations à sensibiliser leurs utilisateurs au caractère confidentiel des données mises à disposition, par le biais de notes internes et formations


En savoir plus :


Les recommandations de la CNIL sur le Wi-Fi

Les recommandations de la CNIL sur l'usage des ordinateurs portables

… mais aussi faire une simple recherche sur internet (avec par exemple "wep, linux, crack ") pour se rendre compte que de tels outils "pour les nuls" existent pour de vrai !


W c'est aussi comme...


Les sites Web dont la déclaration a été supprimée par la CNIL en juin 2006. Sur le plan juridique, cette solution est logique puisqu'un site Web n'est pas un traitement par lui-même, mais un moyen technique de diffusion et de collecte des données. La fin abrupte de ce service et les difficultés rencontrées par la CNIL pour expliquer la marche à suivre à l'avenir ont coupé l'Autorité d'une partie de ses "adeptes", en particulier les webmasters. Dans le même temps, la CNIL franchit le pas de la dématérialisation en permettant (enfin) de remplir l'ensemble des formalités (hormis l'autorisation) par voie électronique. Ce service, initialement destiné à faciliter les démarches des Responsables de Traitements, ne fut malheureusement pas mis en avant, demeurant confidentiel. Pour contourner toutes ces difficultés, l'idéal est évidemment de nommer un Correspondant Informatique et Libertés.


X comme Monsieur ou Madame X. L'anonymisation des décisions de justice est l'un des chantiers attaqués par la CNIL depuis plusieurs années, avec un aboutissement sous l'impulsion du Président Türk. La Commission avait établi en novembre 2001 une recommandation sur la diffusion de données personnelles sur internet par les banques de données de jurisprudence. Cette mesure préconise notamment que le nom et l’adresse des parties ou des témoins au procès soient supprimés. Soulignons que la recommandation de 2001 ne s’applique pas aux recueils de jurisprudence sur support papier ; elle ne vise que les bases de données informatisées librement accessibles sur internet.


En février, la CNIL a dressé un bilan de 5 ans d'application de ce texte. "Il apparaît que les principes dégagés en 2001 sont, pour l’essentiel, appliqués par les différents acteurs et, qu’au total, la recommandation a permis d’encadrer de manière équilibrée la diffusion des décisions de justice sur internet et d’assurer le respect de la vie privée des personnes citées dans ces décisions". La CNIL a toutefois retenu les difficultés d'application de sa recommandation. Une anonymisation globalisée rendrait la recherche jurisprudentielle particulièrement ardue, certaines décisions étant connues pour leur "nom". Des dérogations peuvent dès lors être envisagées.


Cette anonymisation est à rapprocher d'une mesure de 2004, sur avis de la CNIL : les décisions de changement de nom, accordées par le Garde des Sceaux, ne sont plus publiées dans la version électronique du Journal Officiel. Paraissant traditionnellement le vendredi, ces décisions étaient très suivies par les curieux avides de savoir que M. xxxxxx avait été autorisé à porter désormais le nom de "Dubland"…


En savoir plus :

La recommandation du 29 novembre 2001 de la CNIL

Le bilan de la CNIL sur les cinq années d'application de la recommandation de 2001 (février 2006)


Y comme… heu


… nous avons séché sur le Y …

Yahoo a été sage cette année, mais on leur fait confiance pour 2007 !

Vous avez une idée ? Vite, un commentaire !


Z comme le Zéro pointé adressé par la Commission Européenne aux moyens mis en oeuvre dans la plupart des Etats membres en matière de lutte contre le spam. Une communication du 15 novembre pointe du doigt l'absence de coordination public-privé au sein de nombreux Etats. Si les lois "anti-spam" existent, elles ne sont que rarement appliquées et les poursuites judiciaires peuvent se compter sur les doigts d'une seule main. Seuls deux pays tirent leur épingle du jeu : les Pays Bas et la Finlande. Dans le premier cas, il a été possible de réduire le spam de 85 % au moyen des poursuites engagées par un organisme dédié à la lutte antispam, et ce en y consacrant seulement cinq personnes à plein temps et 570000 euros d’équipement. Dans le second cas, une application stricte des mesures de filtrage imposées par la loi ont permis de faire baisser le taux de spam de 80 % à 30 % des mails échangés.


La situation française, si elle n'est pas détaillée par la Commission, n'incite pas à l'optimisme. Les poursuites judiciaires sont rarissimes, la plateforme de coopération publique-privée SignalSpam n'est pas encore opérationnelle et surtout, la France est le troisième émetteur mondial - premier européen - de spam. Pourtant, l'arsenal législatif est prêt à être appliqué. La collecte déloyale d'adresses électroniques pouvant être sanctionnée de cinq ans d'emprisonnement et 300000 € d'amende (art. 226-18 du Code pénal), l'envoi de spam pouvant être lui puni de 750 € par message irrégulièrement expédié. Les fournisseurs d'accès peuvent même priver d'accès à internet leurs clients qui auraient été identifiés comme émetteurs de spam. Les solutions existent, seule l'ambition fait défaut.


En savoir plus :


La communication de la Commission Européenne sur la lutte contre le spam (novembre 2006)

Les chiffres 2006 du spam retenus par la Commission Européenne (source : Sophos)

L'état du droit en France sur la question du spam sur le site de la CNIL

Un article de la rédaction de Generation NT

par Yannick Tettini publié dans : Protection des Données Personnelles (CNIL, Nouvell
ajouter un commentaire commentaires (0)    créer un trackback recommander
Lundi 15 janvier 2007
Tous les traitements comportant des données biométriques doivent faire l'objet d'une autorisation préalable de la CNIL.
Alertée par les pratiques de certaines entreprises qui, commercialisant des dispositifs de reconnaissance des empreintes digitales, affirment avoir reçu un « label » ou un « agrément » de la CNIL, cette dernière rappelle aux responsables de traitement de données biométriques et aux éditeurs de solutions de reconnaissance biométrique qu'elle n'a, à ce jour, agréé ou labellisé aucun dispositif biométrique et que tout organisme qui souhaite installer un dispositif biométrique doit lui adresser, par courrier, une demande d'autorisation (remplir le formulaire de déclaration accompagné des annexes nécessaires [lien vers annexe sécurité] et de tout élément justifiant la mise en place d'un dispositif biometrique).
D'une manière générale, la CNIL n'autorise que les dispositifs où l'empreinte digitale est enregistrée exclusivement sur un support individuel (carte à puce, clé USB), et non dans une base centralisée. Certains dispositifs bénéficient de formalités allégées (autorisations uniques).
Il s'agit :
- des dispositifs de reconnaissance du contour de la main et ayant pour finalité l'accès au restaurant scolaire ;
- des dispositifs reposant sur la reconnaissance de l'empreinte digitale exclusivement enregistrée sur un support individuel détenu par la personne concernée et ayant pour finalité le contrôle de l'accès aux locaux sur les lieux de travail ;
- des dispositifs reposant sur la reconnaissance du contour de la main et ayant pour finalités le contrôle d'accès ainsi que la gestion des horaires et de la restauration sur les lieux de travail.
Si le traitement est conforme à l'une des décisions cadres (autorisations uniques), établies par la CNIL une simple déclaration de conformité suffit. Cette démarche peut être réalisée en ligne sur le site de la CNIL.
Les personnes doivent toujours être individuellement informées des modalités de mise en oeuvre de ces dispositifs.
Le responsable de traitement de données biométriques doit permettre aux personnes concernées par des informations qu'il détient d'exercer pleinement leurs droits. Cette information se fait lors de la mise en place du dispositif.
Le non-accomplissement des formalités auprès de la CNIL est passible de cinq ans d'emprisonnement et 300 000 € d'amende.
La CNIL a récemment mis en demeure une société ayant mis en oeuvre un dispositif de contrôle d'accès basé sur l'empreinte digitale sans son autorisation préalable.
par Yannick Tettini publié dans : La Biométrie et les titres d'identité
ajouter un commentaire commentaires (0)    créer un trackback recommander
Vendredi 12 janvier 2007
Voici la seconde partie de la rétrospective de l'année 2006 en matière de données personnelles proposée par Cédric Crépin du cabinet CILEX.

Bonne lecture !

J comme Justice qui prend le relais de la CNIL pour condamner les infractions à la loi Informatique et Libertés. Depuis 1978, la CNIL dispose d'un pouvoir de dénonciation des infractions au Parquet ; les sanctions ainsi encourues ont été alourdies par la modification de la loi opérée en 2006.

En 2006, une société qui avait procédé à un sondage politique non anonyme (tout en l'ayant déclaré comme sondage simple) a été condamnée à une amende de 5000 € (avril) ; un dispositif d'écoutes téléphoniques mis en place par France Télécom pour améliorer son Support Client a été suspendu car non déclaré à la CNIL (avril) ; un P2Piste a été relaxé par le Tribunal Correctionnel de Bobigny en décembre, le traitement des adresses IP n'ayant pas été déclaré.

Enfin, la Cour de Cassation a défini en mars la notion de « collecte des données » dans une affaires de spam dénoncée par la CNIL (il est donc interdit d'aspirer des adresses e-mail sur des sites internet). Les tribunaux fondent fréquemment leurs décisions sur d'autres textes (loi Godfrain, LCEN…) ; le volet « Sanctions » de la loi Informatique et Libertés est ainsi assez sous-utilisé.

En savoir plus :

Un communiqué de la CNIL

L'arrêt du 14 mars 2006 de la Cour de Cassation (source Legalis.net)

Un article du Forum des Droits sur la condamnation de France Télécom


K comme Keylogger, dispositif permettant d'enregistrer l'activité d'un utilisateur à son insu (frappes de touches du clavier, clics souris…). Cette bonne vieille technique d'espionnage connait une nouvelle jeunesse. Ces logiciels permettent de récupérer des données sensibles comme les numéros de carte bancaires, de sécurité sociale, les identifiants de connexion, etc. Le CERTA a émis des recommandations de vigilance en décembre 2006, signe de la constante actualité de ce type de danger. En France, un réseau d'une dizaine de personnes a été arrêté en janvier pour avoir volé des codes d'accès de comptes bancaires en ligne via un keylogger.

En savoir plus :

Les recommandations du CERTA du 22 décembre 2006

Un article de la rédaction de 01Net



K, c'est aussi…



Kazakhstan : malgré nos efforts, nous n'avons pas trouvé trace d'une politique de Protection des Données Personnelles… pas plus qu'au Kirghizistan voisin, au Koweit ni au Kenya (non, le Kremlin n'est pas un pays). Et vous, avez-vous des informations ?



L comme Lieu de travail. Cybersurveillance, géolocalisation, gestion des accès et des horaires, mise en oeuvre de dispositifs d'alertes professionnelles… La frontière entre vie privée et activité professionnelle a connu de nombreuses modifications cette année. La Cour de Cassation a par exemple précisé sa jurisprudence « Nikon » en matière de communication électronique : « les dossiers et fichiers créés par un salarié grâce à l'outil informatique mis à sa disposition par son employeur pour l'exécution de son travail sont présumés, sauf si le salarié les identifie comme étant personnels, avoir un caractère professionnel de sorte que l'employeur peut y avoir accès hors sa présence » (C. Cass. 18 octobre 2006). La CNIL a fait face à la montée de la biométrie au sein des entreprises et au développement des outils de géolocalisation (en particulier via les dispositifs GSM). Afin de canaliser les dossiers, la Commission a adopté des autorisations uniques et des recommandations définissant un cadre légal de déploiement de ces technologies.

En savoir plus :

Les autorisations uniques adoptées par la CNIL

L'arrêt du 18 octobre 2006 de la Cour de Cassation (source Forum des Droits)

Un article sur le site de The Register



M comme Médecine ou Donnée Médicales. En la matière, l'année 2006 a été marquée par le dossier du DMP (Dossier Médical Personnel) et l'hébergement de données de santé. En janvier, un décret fixe la procédure d'agrément des hébergeurs de données de santé. En juin, la CNIL autorise l’expérimentation du DMP dans treize régions et dix-sept sites pilotes retenus par le Groupement d’intérêt public du dossier médical personnel ( GIP-DMP). En décembre, le Conseil Constitutionnel censure 18 articles de la loi de financement de la Sécurité Sociale, dont deux relatifs au déploiement du DMP. Dans le même temps, l'expérience pilote menée par Santénergie tourne à la catastrophe,avec un arrêt du service pendant 3semaines et un audit de sécurité, lorsqu'un médecin testeur découvre un mécanisme de mots de passe digne d'un programmeur débutant… En 2007, on ne connait toujours pas le calendrier de mise en oeuvre du DMP.

L'inquiétude sur la protection de la vie privée des données médicales est également grandissante en Amérique du Nord. Les accès indus aux dossiers médicaux se multiplient (certaines personnalités se faisant soigner sous un faux nom) aux Etats-Unis. Au Canada les dossiers sont désormais indexés par un logiciel financé par la CIA. Deux situations mais une constante : le recul de la confiance des patients.

En savoir plus :

La CNIL autorise les expérimentations du dossier médical personnel

La décision du 14 décembre 2006 du Conseil Constitutionnel

Un article de Fulmedico sur la faille de sécurité chez Santénergie

Un article du New York Times concernant l'informatisation des données médicales

Un article de la presse canadienne



N comme NIR (Numéro d'Inscription au Répertoire d'identification des personnes), plus connu pour être le Numéro de Sécurité Sociale. A l'origine de la création de la CNIL et de la loi Informatique et Libertés suite à l'affaire SAFARI, le NIR est entouré de nombreuses précautions : l'utilisation d'un identifiant unique faciliterait l'interconnexion de fichiers, mais permettrait de tracer les individus dans tous les actes de la vie courante. Cette question revient pourtant régulièrement sur le devant de la scène : la CNIL a ainsi refusé en février l’utilisation du NIR par des organismes de recouvrement de créance au motif que la lutte contre la fraude ou l’homonymie n'est pas suffisante.

Seul l'intérêt général peut commander le recours au NIR ; dès lors, le gouvernement essaie d'activer ce levier dans le cadre du DMP : le NIR deviendrait ainsi l'identifiant santé unique permettant d'alimenter et de consulter le dossier médical du patient. La loi sur le financement de la Sécurité Sociale prévoyait une demande d'« avis conforme » de la CNIL sur cette question ; mais en décembre, le Conseil Constitutionnel a censuré cette disposition, estimant que seul un avis simple peut être demandé. L'utilisation du NIR est pour l'instant écartée…Par ailleurs, une vague d'opposition voit le jour : une pétition a été lancée pour appuyer la CNIL dans son refus l'utilisation du NIR.

En savoir plus :

Le rejet par la CNIL de l'utilisation du NIR sans motif d'intérêt général

L'actualité du NIS sur le blog du Dr. Fraslin de FULMEDICO

La position du GIP-DMP sur l'utilisation du NIR… et celle du Directeur des Services de Bull, acteur de l'expérimentation DMP

La pétition réclamant le rejet du NIR comme identifiant santé



N, c'est aussi…

Nomadisme, nouvelle forme de travail facilitée par le développement d'appareils portables. Le travail mobile et à distance peut toutefois faire courir des risques pour la protection des données. La perte d'un support (PC, CD-Rom, Clé USB) conjuguée à une sécurité défaillante (cryptage généralement inexistant) et aux erreurs humaines présentent un risque majeur pour la perte de données et leur réutilisation non autorisée.



O comme Ouverture de la CNIL sur ce qui l'entoure. La Commission a poursuivi ses efforts en matière de communication : nouvelles étapes du « Tour de France », mise en place d'un service « front-office » de renseignements téléphoniques, formations des premiers CIL, publication intégrale de délibérations de sanctions… La communication est un axe de travail important d'Alex Türk, Président de la Commission. Reste à poursuivre et améliorer les efforts entrepris, par exemple en publiant systématiquement les sanctions prises.



P comme Prospection politique, l'échéance des élections favorisant cette tendance. 2006 fut émaillée par l'affaire dite du « Sarko-spam » et l'envoi par milliers de courriers électroniques non sollicités. La CNIL est intervenue timidement dans le débat, en publiant une recommandation à l'intention des parties. Pourtant, cette affaire révèle l'interprétation extensive qui peut être faite de la LCEN – pour la CNIL, la loi autorise le « spam » BtoB – et le laxisme de certains vendeurs de fichiers d'adresses dans la segmentation des publics cibles. Il ne faut pas oublier que la loi Informatique et Libertés prohibe le traitement des idées politiques ou syndicales ; la violation de ce principe est constitutive d'un délit, passible de sanction pénale. C'est ce qu'a appris en avril le sondeur, dénoncé au Parquet par la CNIL, qui n'avait pas anonymisé ses questionnaires politiques.

En savoir plus :

La recommandation de la CNIL sur la constitution de fichiers dans le cadre d'activités politiques

Le compte-rendu de la table ronde organisée par la CNIL suite à l'affaire du « Sarko-spam » (source : Frédéric Couchet)



P, c'est aussi…

La Plainte déposée en Irlande par le Digital Rights Ireland contre la directive européenne 2006/24 CE sur la conservation des données (ce texte commande la rétention de données de connexion internet ou téléphoniques, filaires ou sans-fil). Le groupe reproche à la Directive de ne pas assurer une proportionnalité entre les mesures envisagées et la vie privée de millions d'individus.



Q comme la Question soulevée en novembre par la Conférence des Commissaires à la protection des données : « Vers une société de surveillance ? ». A cette occasion, les autorités européennes de protection des données se sont inquiétées de la multiplication des fichiers publics aux objectifs sécuritaires et de l'accélération technologique. Les manques d'anticipation, de concertation et de réflexion des pouvoirs publics sont vivement regrettés par les Commissaires européens. En France, la CNIL relaie cette idée en février puis en juillet, lorsqu'elle se demande si elle a été « écoutée » lors de l'adoption des lois antiterrorisme et prévention de la délinquance. En parallèle, l'association Privacy International dresse une carte des pays en fonction de leur niveau de surveillance.

En savoir plus :

Le rapport de la Conférence des Commissaires sur le thème de la société de surveillance

La CNIL a-t-elle été écoutée ?

L'étude de l'association Privacy International sur les sociétés de surveillance

par Yannick Tettini publié dans : Protection des Données Personnelles (CNIL, Nouvell
ajouter un commentaire commentaires (0)    créer un trackback recommander
Lundi 8 janvier 2007
Malheureusement, ça n'est pas la première fois que je poste sur ce blog une actualité peu réjouissante concernant la restriction des libertés liéees à Internet en Chine. Voici la dernière en date issue d'une brève dépêche trouvée sur le Journal du Net.

Le gouvernement chinois a pris la décision mardi 11 décembre 2006 de renforcer son contrôle sur les jeux et la musique disponibles en ligne : les distributeurs qui importent des titres devront dorénavant les soumettre à l'approbation des censeurs gouvernementaux. Les distributeurs internationaux seront par ailleurs interdits sur le sol chinois. Pour le pays, il s'agit tout à la fois de contrôler plus intensément les contenus sensibles politiquement et de protéger l'économie locale
.
par Yannick Tettini publié dans : Télécoms, FAI & Internet
ajouter un commentaire commentaires (0)    créer un trackback recommander
Vendredi 5 janvier 2007
Bonjour à tous chers lecteurs !

En ce début d'année, je vous présente mes meilleurs voeux de réussite dans vos projets juridiques, professionnels et personnels , ce qui ne saurait arriver sans une excellente santé.

J'en profite aussi pour remercier tous les contributeurs et lecteurs réguliers de ce blog, sans lesquels il n'aurait plus de raison d'exister.

J'espère que ce site, après une année d'existence, arrivera à atteindre ses objectifs : réunir des contributeurs plus nombreux et faire participer les lecteurs à la mise en commun des savoirs et de l'information, ce qui est indispensable dans nos spécialités juridiques en évolution.

Souhaitons aussi que la reconnaissance croissante des blogs juridiques se poursuive dans la même voie.

A bientôt
par Yannick Tettini publié dans : News du Blog
ajouter un commentaire commentaires (0)    créer un trackback recommander

Calendrier

Janvier 2007
L M M J V S D
1 2 3 4 5 6 7
8 9 10 11 12 13 14
15 16 17 18 19 20 21
22 23 24 25 26 27 28
29 30 31        
<< < > >>