Présentation

Recherche

Mardi 6 février 2007
Une brève trouvée sur le Journal du Net

Un disque dur externe a disparu dans un centre médical d'Alabama pour anciens combattants. Il contenait notamment des informations personnelles concernant 48.000 anciens combattants américains, dont près de la moitié ne sont pas cryptées. Le FBI a été saisi de l'enquête.   
par Yannick Tettini publié dans : Protection des Données Personnelles (CNIL, Nouvell
ajouter un commentaire commentaires (0)    créer un trackback recommander
Jeudi 18 janvier 2007
Voici la dernière partie de la rétrospective de l'année 2006 en matière de données personnelles proposée par Cédric Crépin du cabinet CILEX.

Bonne lecture !

R comme Rétention de données, effectif et obligatoire en France depuis la publication du décret du 24 mars 2006 : un ensemble de données techniques sont désormais conservées par tous les opérateurs de communications électroniques, fournisseurs d'accès Internet, et opérateurs de téléphonie, mobile ou fixe. De même, "les personnes qui, au titre d’une activité professionnelle principale ou accessoire, offrent au public une connexion permettant une communication en ligne par l’intermédiaire d’un accès au réseau, y compris à titre gratuit, sont soumises au respect de ces dispositions".


Le principe de la conservation de données avait été posé par la loi sur la Sécurité Quotidienne en novembre 2001, soit quatre ans auparavant, avec un double objectif (outre les naturels impératifs de facturation des opérateurs…). Un objectif de sécurité des réseaux a conduit à organiser un premier niveau de rétention de trois mois. D'autre part, pour permettre la recherche, la constatation et la poursuite des infractions pénales, les données sont conservées douze mois, indépendamment de leur nature.


La définition des données conservées est large et peu précise : identification de l'utilisateur et du destinataire, origine et localisation, caractéristiques techniques des équipements ainsi que la date, l'horaire et la durée de chaque communication… La CNIL n'a pas hésité à critiquer ce texte, estimant qu' "en se contentant d’énumérer cinq catégories générales de données [le décret] ne permet pas aux opérateurs de mesurer précisément l’obligation qui leur est faite de conserver certaines données en dérogation au principe général d’effacement ou d’anonymisation posé par la loi". La Commission relève à l'occasion que son avis d'octobre 2005 sur l'avant-projet de loi anti-terrorisme n'a pas été suivi…

Le décret de mars 2006 applique également la Directive 2006/24 adoptée le 15 mars 2006. Ce texte européen s'était attiré les foudres du G29, groupe de travail des "CNIL" européennes. Dans un avis du 25 mars, le G29 soulignait que "la décision de conserver les données de communication aux fins de la répression des infractions graves est sans précédent et elle fera date. Elle empiète sur la vie quotidienne de chacun et menace les valeurs et les libertés fondamentales érigées en principes et chères au coeur de tous les citoyens européens." Cette directive fait d'ailleurs l'objet de contestations devant les juridictions Irlandaises (voir la lettre P). Enfin, à voir la dérive du fichier génétique, le FNAEG, à l'origine réservé lui aussi aux "infractions graves" et désormais applicable aux taggeurs et aux faucheurs d'OGM, on ne peut que s'interroger…


En savoir plus :


La loi sur la sécurité quotidienne du 15 novembre 2001, le décret d'application du 24 mars 2006, et l'arrêté du 22 août 2006  proposant une grille tarifaire des compensations financières liées à la rétention des données

L'avis de la CNIL du 10 octobre 2005 sur l'avant-projet de loi anti-terrorisme

La réaction de la CNIL suite à l'adoption du décret du 24 mars 2006

L'avis du G29 sur la directive 2006/24

Un article du blog sur le E-commerce de Benoît Tabaka


R c'est aussi comme...


RATP, fautive d'une fuite de données personnelles cet été. Un particulier qui complétait en ligne un formulaire pour un pass Navigo a remarqué que l’URL comprenait en partie son numéro client. En modifiant ce numéro dans l’adresse, il parvint dynamiquement à consulter le formulaire des autres clients. La consultation des formulaires permettait d'accéder à la photo du demandeur, son état civil, son adresse postale, son mail et son numéro de téléphone. Ce défaut de sécurité, digne d'un débutant, est une violation patente de l'obligation de sécurité imposée par l'article 34 de la loi Informatique et Libertés, passible de lourdes peines. Un faux-pas de plus pour la RATP qui, en violation des recommandations de la CNIL, faisait payer aux possesseurs de Navigo la possibilité de circuler de façon anonymement. Cette faculté semble d'ailleurs avoir tout simplement disparu aujourd'hui.


RFID - Radio Frequency IDentification - méthode permettant de stocker et récupérer des données à distance. Elle peut fournir des données à caractère personnel de part la nature individuelle des identifiants de chacun des objets marqués. La CNIL et la Commission Européenne s'inquiètent des usages "furtifs" pouvant découler de cette technologie. Un cadre réglementaire est à l'heure actuelle en cours d'élaboration, le G29 ayant fourni un rapport éclairant sur les problèmes du RFID et les solutions possibles


S comme les Sanctions de la CNIL délivrées en 2006. La modification de la loi Informatique et Libertés en août 2004 a doté la CNIL d'outils répressifs importants, notamment par un nouveau pouvoir de sanction pécuniaire. Par deux délibérations du 28 juin, une Etude d'huissier et la banque LCL ont eu la primeur publique de ce pouvoir d'amende. Dans le premier cas, la CNIL a voulu contrôler les pratiques de l'Etude suite à des plaintes. Le secret professionnel lui a été opposé, empêchant toute vérification. Après enquête, la CNIL a estimé que son action a été entravée et qu'aucun effort en matière de protection des données n'avait été fourni par l'étude.


Dans le second cas, la CNIL avait été saisie de plaintes émanant de clients de la banque LCL, contestant leur inscription dans les fichiers centraux de la Banque de France (FCC [chèques impayés, retraits carte bancaire] et FICP, incidents de remboursement aux Crédits des Particuliers). Or ces clients avaient payé leurs dettes. La CNIL a alors procédé à deux contrôles successifs, mais n'a pas obtenu de réponses satisfaisantes quant à la conformité de ces inscriptions à la réglementation bancaire applicable. Face à l'inertie de la banque lors des contrôles, la Commission a estimé qu’il y avait eu entrave à son action et inscription abusive dans des fichiers. Une amende de 45.000 € a été infligée, assortie de l'insertion de la délibération de la Commission dans deux quotidiens (Le Figaro et Les Echos) - cette insertion a eu lieu le 15 août, jour de faible lectorat. Si les pratiques Informatiques et Libertés sont à revoir, le Service Communication de la banque est quant à lui bien rodé.


En savoir plus :


Les délibérations de la CNIL du 28 juin 2006 sanctionnant la banque LCL et une étude d'huissiers

Un article de la rédaction de ZDNet


S c'est aussi comme...


Signal-Spam, plate-forme de concertation publique-privée destinée à lutter contre le spam. Le projet, lancé après l'expérience de la boîte à spam de la CNIL, a vocation a recueillir des données destinées aux autorités et aux fournisseurs d'accès. Un des leviers de cette action consiste en la posibiité pour l'internaute de transmettre ses courriers indésirables, ce qui renseignerait sur l'origine et la nature des spam. Prévue pour le dernier trimestre 2006, cette fonctionnalité est toujours dans les cartons en ce début d'année.


La Sécurité des Système d'Informations (SSI), dont l'importance sur la vie privée, l'économie et la stratégie de l'entreprise est sous-évaluée selon la Commission Européenne. Elle  invite les Etats membres et les sociétés à fournir plus d'efforts en la matière. La Commission s'inquiète particulièrement de la multiplication des vols de données en Amérique du Nord, et de l'absence d'information sur ce type de dommage en Europe. C'est pourquoi elle a confié à une agence européenne, l'ENISA, le soin de dresser l'état des lieux des politiques de chacun des Etats membres. A terme, cela pourrait déboucher sur un système d'alerte et de partage des données au sein de l'Union Européenne.


T comme Terrorisme, moteur de la création de bases de données étatiques. Les attentats du 11 septembre 2001 qui ont frappé les Etat-Unis ont ouvert la porte à un corpus législatif sécuritaire; sous couvert du maintien de l'ordre et de la sécurité, de gigantesques bases de données voient le jour. En France, rétention des données de connexion, déploiement de la vidéosuveillance, extension du FNAEG (Fichier national Automatisé des Empreintes Génétiques) à un large panel de crimes et délits, ouverture des fichiers administratifs à la Police et à la Gendarmerie, accès aux  données de voyage stockées par les transporteurs aériens… sont mis en oeuvre dans ce cadre.

Les exemples ne manquent pas pour illustrer les modifications apportées à la frontière entre vie privée et intérêt général. Si la légitimité des projets est rarement remise en cause, leur mise en oeuvre suscite diverses interrogations. La CNIL regrette régulièrement que ses avis et recommandations ne soient pas ou peu suivis; elle fustige également le manque de transparence et de garanties des traitements mis en oeuvre. La Commission n'a d'ailleurs pas hésité à monter au créneau pour critiquer ouvertement certains textes en 2006. Unique garde-fou face à la multiplication des fichiers, la loi antiterrorisme de janvier 2006 a en outre réduit son rôle sur les fichiers intéressant la sûreté de l’Etat, la Défense ou la Sécurité Publique.

Cette inflation législative se développe également en dehors de nos frontières: la plupart des pays renforcent leur législation. Des accords régionaux, destinés à la lutte contre le terrorisme, mettent en place de nouveaux traitements de données personnelles : accord PNR Europe-Etats-Unis (tranfert des données Passagers à l'administration US),  développement du système VIS (système européen d’information sur les visas de court séjour), création du passeport biométrique européen, etc.

Notons enfin que ce développement, faisant craindre un recul global des libertés, provoque réactions et émergence de contre-pouvoirs, favorisés par l'Internet. L'association StateWatch propose ainsi d'analyser les réformes entreprises du point de vue des libertés publiques ; Privacy International a créé les célèbres Big Brother Awards ; l'Electronic Frontier Fondation, EPIC.org… alimentent tous ces polémiques. En France, citons l'IRIS, "Imaginons un Réseau Internet Solidaire".


En savoir plus :


La page de la CNIL consacrée aux traitements relatifs à l'antiterrorisme

L'étude menée par l'association StateWatch sur le développement des législations sécuritaires

Un article de Wired sur la position de la FTC suite aux attentats de 2001

Un article de synthèse de la rédaction de 01Net, fin 2005, sur les mesures antiterroristes


T c'est aussi comme...


Le Tribunal Assisté par Ordinateur (TAO) testé en Chine sur plus de mille cinq cent affaires criminelles (meurtres, cambriolage, crimes sexuels...). Concrètement, le juge renseigne certains éléments de l'affaire au logiciel (nature du crime, préjudice subi par la victime, circonstances atténuantes ou aggravantes...) qui propose une sanction. Étrangement, cette aide informatique a pour but de combattre l'arbitraire et l'abus de pouvoir de certains magistrats chinois…


U comme l'Urgence invoquée par le Président de la CNIL, Alex Türk, à communiquer auprès du grand public sur les questions de protection des données. Cette initiative, relayée par le Commissaire Européen à la Protection des Données (CEPD) - actuellement  Peter Johan Hustinx -  et par la Conférence des Commissaires (Londres 2006), est destinée à provoquer un réveil des consciences chez les citoyens. Une dizaine de "CNIL" dans le monde soutiennent cette action conjointe. Procédant à une véritable remise en cause, les autorités de protection des données soulignent le discrédit dont elles sont généralement victimes : image trop juridique ou technocratique, sous-représentation médiatique, relations avec l'extérieur (société civile, associations, chercheurs) insuffisantes...


Dans un document stratégique de novembre 2006, le Président Türk propose d'établir un parallèle entre protection de l'environnement et protection de la vie privée. Dans les deux cas, la notion de capital à conserver est évoquée. Sur le plan de l'action, la rédaction d'une Charte Universelle de la Protection des Données est envisagée. L'urgence dénoncée par Alex Türk doit trouver un écho dans les actions des autorités de protection et, dans une plus large mesure, la conscience collective, pour ne pas rester un simple voeu pieux.


En savoir plus :


Le document stratégique publié par la Conférence des Commissaires de Londres en novembre 2006

Le site du Commissaire Européeen à la Protection des Données, Peter Johan Hustinx

Un article de la rédaction de The Register (Londres) sur la conférence des Commissaires

La tribune d'Alex Türk sur le site de la CNIL


U c'est aussi comme...


UMP (Union pour un Mouvement Populaire), qui a alimenté l'actualité de la protection des données en 2006. L'affaire dite du "Sarko-spam"(campagne de recrutement par e-mailing à la légalité contestée) a largement contribué à cette "notoriété". Toutefois, le parti s'est aussi distingué par une affaire de fuite de données. Un fichier Excel comprenant trois mille cinq cent noms d'adhérents ainsi que leurs données personnelles a été joint - par erreur - lors de l'envoi d'une campagne d'e-mailing.


La faute est double : d'une part, le recours à Excel ou Word pour constituer un fichier d'adhérents est un très mauvais réflexe (aucune sécurité, aucun mécanisme contrôlé de gestion…). D'autre part, l'absence de cryptage des données a permis leur reproduction sur plusieurs sites internet. Le parti a toutefois contacté la CNIL rapidement, et a envoyé un mail à ses adhérents pour signaler cette erreur et inviter à la suppression du mail litigieux. Si l'UMP a été mise sur le devant de la scène, tous les partis sont concernés. Le site zataz.com a ainsi révélé les failles de sécurité affectant les sites web des partis politiques, laissant la porte ouverte à des usages frauduleux.


V comme la Vente de la Vie pivée. La commercialisation de données à caractère personnel n'a en elle-même aucun caractère prohibé… mais elle doit respecter la loi Informatique et Libertés. Les conditions de légalité doivent être respectées : information et accord de la personne concernée, droit d'accès, de rectification et de suppression des données chez l'acheteur, accomplissement des formalités préalables par l'acheteur et/ou le vendeur auprès de la CNIL (Déclaration, voire Autorisation...)… Bien que contraignantes, ces règles garantissent la protection de la vie privée.


En Europe, la vente de données, bancaires notamment, s'organise sous le manteau, via des forums et des sites douteux. Dans un autre registre, le Parc Eurodisney s'est fait épingler pour avoir payé des agents de police afin de recueillir des éléments pouvant "aider" au recrutement d'employés. En Allemagne, les députés ont évoqué (spontanément ?) l'idée de vente de données personnelles pour financer les nouveaux passeports biométriques… et ont provoqué un scandale.


Aux Etats-Unis, la vie privée est commercialisée au même titre que toute autre marchandise; des sociétés comme USSearch ou Intelius en ont fait leur très florissante activité. Des données très sensibles sont ainsi vendues : casier judiciaire, biens immobilers, historique marital… l'idéal pour tout connaître de son voisin, de son futur employé ou de sa nourrice. La négation du droit à l'oubli inhérente à ce système, facilité par les interconnexions de fichiers, crée un risque de "marquage à vie" des individus. Sur le Vieux Continent, la Loi Informatique et Libertés poursuit l'objectif inverse.


En savoir plus :


Les sites des sociétés USSearch et Intelius

Un article de la rédaction de Génération NT sur Intelius

Un article de la rédaction du Monde Informatique sur le financement du passeport en Allemagne


V c'est aussi comme...


Vote électronique, levier de l'E-démocratie, dont l'opportunité continue d'alimenter le débat. La CNIL s'intéresse au sujet depuis quelques années, avec notamment une recommandation sur la sécurité des systèmes de vote électronique en juillet 2003. En février, elle a émis un avis sur le dispositif de vote électronique pour les élections à l’assemblée des Français de l’étranger (AFE). Si la recommandation de 2003 de la CNIL est respectée, la Commission regrette qu'aucune expertise indépendante du dispositif de vote électronique ne lui ait été transmise. Un "oubli" non négligeable, la CNIL n'ayant pu apprécier le dispositif de vote électronique projeté au regard des principes généraux de protection des données à caractère personnel.


En Mai 2006, la CNIL a dressé un état des lieux du vote électronique dans le monde. La Commission relève ainsi que le vote électronique est étroitement lié à la technique, aussi bien pour son développement (réservé aux pays à l'infrastructure avancée) que pour son refus (l'immaturité des dispositifs techniques étant en cause). Dès lors, la Commission s'interroge sur la caractère démocratique du vote à ditance : y aura-t-il toujours une indépendance du votant ? L'analyse des experts ne se substituera-t-elle pas au contrôle populaire ?


W comme Wi-Fi (Wireless Fidelity), technologie sans fil permettant de se connecter à un réseau. La CNIL a émis en août 2006 des recommandations sur l'usage du W-iFi, notamment sur ses aspects "sécurité". Transmises par ondes radio, les informations peuvent en effet être facilement captées et traitées par un tiers non autorisé, ce qui crée un risque pour la confidentialité des données. La Commission préconise des mesures simples à destination du grand public : filtrage des accès (clé WEP, adresse MAC), utilisation du système SSL (Secure Sockets Layers) pour les gestionnaires de contenu, permettant la mise en place d'un canal de communication chiffré entre deux machines.


Faisant preuve de la même pédagogie, la CNIL avait précédemment diffusé des conseils sur l'utilisation des ordinateurs portables. Le risque de perte des données stockées sur un PC portable est réel, les nombreux vols de données déclarés aux Etats-Unis en étant la preuve suffisante (voir la lettre N). La CNIL reconnaît l'insuffisance des mesures prescrites, mais le but est bien de communiquer et de faire adopter les bons réflexes Informatique et Libertés. La Commission invite d'ailleurs les entreprises, collectivités, associations à sensibiliser leurs utilisateurs au caractère confidentiel des données mises à disposition, par le biais de notes internes et formations


En savoir plus :


Les recommandations de la CNIL sur le Wi-Fi

Les recommandations de la CNIL sur l'usage des ordinateurs portables

… mais aussi faire une simple recherche sur internet (avec par exemple "wep, linux, crack ") pour se rendre compte que de tels outils "pour les nuls" existent pour de vrai !


W c'est aussi comme...


Les sites Web dont la déclaration a été supprimée par la CNIL en juin 2006. Sur le plan juridique, cette solution est logique puisqu'un site Web n'est pas un traitement par lui-même, mais un moyen technique de diffusion et de collecte des données. La fin abrupte de ce service et les difficultés rencontrées par la CNIL pour expliquer la marche à suivre à l'avenir ont coupé l'Autorité d'une partie de ses "adeptes", en particulier les webmasters. Dans le même temps, la CNIL franchit le pas de la dématérialisation en permettant (enfin) de remplir l'ensemble des formalités (hormis l'autorisation) par voie électronique. Ce service, initialement destiné à faciliter les démarches des Responsables de Traitements, ne fut malheureusement pas mis en avant, demeurant confidentiel. Pour contourner toutes ces difficultés, l'idéal est évidemment de nommer un Correspondant Informatique et Libertés.


X comme Monsieur ou Madame X. L'anonymisation des décisions de justice est l'un des chantiers attaqués par la CNIL depuis plusieurs années, avec un aboutissement sous l'impulsion du Président Türk. La Commission avait établi en novembre 2001 une recommandation sur la diffusion de données personnelles sur internet par les banques de données de jurisprudence. Cette mesure préconise notamment que le nom et l’adresse des parties ou des témoins au procès soient supprimés. Soulignons que la recommandation de 2001 ne s’applique pas aux recueils de jurisprudence sur support papier ; elle ne vise que les bases de données informatisées librement accessibles sur internet.


En février, la CNIL a dressé un bilan de 5 ans d'application de ce texte. "Il apparaît que les principes dégagés en 2001 sont, pour l’essentiel, appliqués par les différents acteurs et, qu’au total, la recommandation a permis d’encadrer de manière équilibrée la diffusion des décisions de justice sur internet et d’assurer le respect de la vie privée des personnes citées dans ces décisions". La CNIL a toutefois retenu les difficultés d'application de sa recommandation. Une anonymisation globalisée rendrait la recherche jurisprudentielle particulièrement ardue, certaines décisions étant connues pour leur "nom". Des dérogations peuvent dès lors être envisagées.


Cette anonymisation est à rapprocher d'une mesure de 2004, sur avis de la CNIL : les décisions de changement de nom, accordées par le Garde des Sceaux, ne sont plus publiées dans la version électronique du Journal Officiel. Paraissant traditionnellement le vendredi, ces décisions étaient très suivies par les curieux avides de savoir que M. xxxxxx avait été autorisé à porter désormais le nom de "Dubland"…


En savoir plus :

La recommandation du 29 novembre 2001 de la CNIL

Le bilan de la CNIL sur les cinq années d'application de la recommandation de 2001 (février 2006)


Y comme… heu


… nous avons séché sur le Y …

Yahoo a été sage cette année, mais on leur fait confiance pour 2007 !

Vous avez une idée ? Vite, un commentaire !


Z comme le Zéro pointé adressé par la Commission Européenne aux moyens mis en oeuvre dans la plupart des Etats membres en matière de lutte contre le spam. Une communication du 15 novembre pointe du doigt l'absence de coordination public-privé au sein de nombreux Etats. Si les lois "anti-spam" existent, elles ne sont que rarement appliquées et les poursuites judiciaires peuvent se compter sur les doigts d'une seule main. Seuls deux pays tirent leur épingle du jeu : les Pays Bas et la Finlande. Dans le premier cas, il a été possible de réduire le spam de 85 % au moyen des poursuites engagées par un organisme dédié à la lutte antispam, et ce en y consacrant seulement cinq personnes à plein temps et 570000 euros d’équipement. Dans le second cas, une application stricte des mesures de filtrage imposées par la loi ont permis de faire baisser le taux de spam de 80 % à 30 % des mails échangés.


La situation française, si elle n'est pas détaillée par la Commission, n'incite pas à l'optimisme. Les poursuites judiciaires sont rarissimes, la plateforme de coopération publique-privée SignalSpam n'est pas encore opérationnelle et surtout, la France est le troisième émetteur mondial - premier européen - de spam. Pourtant, l'arsenal législatif est prêt à être appliqué. La collecte déloyale d'adresses électroniques pouvant être sanctionnée de cinq ans d'emprisonnement et 300000 € d'amende (art. 226-18 du Code pénal), l'envoi de spam pouvant être lui puni de 750 € par message irrégulièrement expédié. Les fournisseurs d'accès peuvent même priver d'accès à internet leurs clients qui auraient été identifiés comme émetteurs de spam. Les solutions existent, seule l'ambition fait défaut.


En savoir plus :


La communication de la Commission Européenne sur la lutte contre le spam (novembre 2006)

Les chiffres 2006 du spam retenus par la Commission Européenne (source : Sophos)

L'état du droit en France sur la question du spam sur le site de la CNIL

Un article de la rédaction de Generation NT

par Yannick Tettini publié dans : Protection des Données Personnelles (CNIL, Nouvell
ajouter un commentaire commentaires (0)    créer un trackback recommander
Vendredi 12 janvier 2007
Voici la seconde partie de la rétrospective de l'année 2006 en matière de données personnelles proposée par Cédric Crépin du cabinet CILEX.

Bonne lecture !

J comme Justice qui prend le relais de la CNIL pour condamner les infractions à la loi Informatique et Libertés. Depuis 1978, la CNIL dispose d'un pouvoir de dénonciation des infractions au Parquet ; les sanctions ainsi encourues ont été alourdies par la modification de la loi opérée en 2006.

En 2006, une société qui avait procédé à un sondage politique non anonyme (tout en l'ayant déclaré comme sondage simple) a été condamnée à une amende de 5000 € (avril) ; un dispositif d'écoutes téléphoniques mis en place par France Télécom pour améliorer son Support Client a été suspendu car non déclaré à la CNIL (avril) ; un P2Piste a été relaxé par le Tribunal Correctionnel de Bobigny en décembre, le traitement des adresses IP n'ayant pas été déclaré.

Enfin, la Cour de Cassation a défini en mars la notion de « collecte des données » dans une affaires de spam dénoncée par la CNIL (il est donc interdit d'aspirer des adresses e-mail sur des sites internet). Les tribunaux fondent fréquemment leurs décisions sur d'autres textes (loi Godfrain, LCEN…) ; le volet « Sanctions » de la loi Informatique et Libertés est ainsi assez sous-utilisé.

En savoir plus :

Un communiqué de la CNIL

L'arrêt du 14 mars 2006 de la Cour de Cassation (source Legalis.net)

Un article du Forum des Droits sur la condamnation de France Télécom


K comme Keylogger, dispositif permettant d'enregistrer l'activité d'un utilisateur à son insu (frappes de touches du clavier, clics souris…). Cette bonne vieille technique d'espionnage connait une nouvelle jeunesse. Ces logiciels permettent de récupérer des données sensibles comme les numéros de carte bancaires, de sécurité sociale, les identifiants de connexion, etc. Le CERTA a émis des recommandations de vigilance en décembre 2006, signe de la constante actualité de ce type de danger. En France, un réseau d'une dizaine de personnes a été arrêté en janvier pour avoir volé des codes d'accès de comptes bancaires en ligne via un keylogger.

En savoir plus :

Les recommandations du CERTA du 22 décembre 2006

Un article de la rédaction de 01Net



K, c'est aussi…



Kazakhstan : malgré nos efforts, nous n'avons pas trouvé trace d'une politique de Protection des Données Personnelles… pas plus qu'au Kirghizistan voisin, au Koweit ni au Kenya (non, le Kremlin n'est pas un pays). Et vous, avez-vous des informations ?



L comme Lieu de travail. Cybersurveillance, géolocalisation, gestion des accès et des horaires, mise en oeuvre de dispositifs d'alertes professionnelles… La frontière entre vie privée et activité professionnelle a connu de nombreuses modifications cette année. La Cour de Cassation a par exemple précisé sa jurisprudence « Nikon » en matière de communication électronique : « les dossiers et fichiers créés par un salarié grâce à l'outil informatique mis à sa disposition par son employeur pour l'exécution de son travail sont présumés, sauf si le salarié les identifie comme étant personnels, avoir un caractère professionnel de sorte que l'employeur peut y avoir accès hors sa présence » (C. Cass. 18 octobre 2006). La CNIL a fait face à la montée de la biométrie au sein des entreprises et au développement des outils de géolocalisation (en particulier via les dispositifs GSM). Afin de canaliser les dossiers, la Commission a adopté des autorisations uniques et des recommandations définissant un cadre légal de déploiement de ces technologies.

En savoir plus :

Les autorisations uniques adoptées par la CNIL

L'arrêt du 18 octobre 2006 de la Cour de Cassation (source Forum des Droits)

Un article sur le site de The Register



M comme Médecine ou Donnée Médicales. En la matière, l'année 2006 a été marquée par le dossier du DMP (Dossier Médical Personnel) et l'hébergement de données de santé. En janvier, un décret fixe la procédure d'agrément des hébergeurs de données de santé. En juin, la CNIL autorise l’expérimentation du DMP dans treize régions et dix-sept sites pilotes retenus par le Groupement d’intérêt public du dossier médical personnel ( GIP-DMP). En décembre, le Conseil Constitutionnel censure 18 articles de la loi de financement de la Sécurité Sociale, dont deux relatifs au déploiement du DMP. Dans le même temps, l'expérience pilote menée par Santénergie tourne à la catastrophe,avec un arrêt du service pendant 3semaines et un audit de sécurité, lorsqu'un médecin testeur découvre un mécanisme de mots de passe digne d'un programmeur débutant… En 2007, on ne connait toujours pas le calendrier de mise en oeuvre du DMP.

L'inquiétude sur la protection de la vie privée des données médicales est également grandissante en Amérique du Nord. Les accès indus aux dossiers médicaux se multiplient (certaines personnalités se faisant soigner sous un faux nom) aux Etats-Unis. Au Canada les dossiers sont désormais indexés par un logiciel financé par la CIA. Deux situations mais une constante : le recul de la confiance des patients.

En savoir plus :

La CNIL autorise les expérimentations du dossier médical personnel

La décision du 14 décembre 2006 du Conseil Constitutionnel

Un article de Fulmedico sur la faille de sécurité chez Santénergie

Un article du New York Times concernant l'informatisation des données médicales

Un article de la presse canadienne



N comme NIR (Numéro d'Inscription au Répertoire d'identification des personnes), plus connu pour être le Numéro de Sécurité Sociale. A l'origine de la création de la CNIL et de la loi Informatique et Libertés suite à l'affaire SAFARI, le NIR est entouré de nombreuses précautions : l'utilisation d'un identifiant unique faciliterait l'interconnexion de fichiers, mais permettrait de tracer les individus dans tous les actes de la vie courante. Cette question revient pourtant régulièrement sur le devant de la scène : la CNIL a ainsi refusé en février l’utilisation du NIR par des organismes de recouvrement de créance au motif que la lutte contre la fraude ou l’homonymie n'est pas suffisante.

Seul l'intérêt général peut commander le recours au NIR ; dès lors, le gouvernement essaie d'activer ce levier dans le cadre du DMP : le NIR deviendrait ainsi l'identifiant santé unique permettant d'alimenter et de consulter le dossier médical du patient. La loi sur le financement de la Sécurité Sociale prévoyait une demande d'« avis conforme » de la CNIL sur cette question ; mais en décembre, le Conseil Constitutionnel a censuré cette disposition, estimant que seul un avis simple peut être demandé. L'utilisation du NIR est pour l'instant écartée…Par ailleurs, une vague d'opposition voit le jour : une pétition a été lancée pour appuyer la CNIL dans son refus l'utilisation du NIR.

En savoir plus :

Le rejet par la CNIL de l'utilisation du NIR sans motif d'intérêt général

L'actualité du NIS sur le blog du Dr. Fraslin de FULMEDICO

La position du GIP-DMP sur l'utilisation du NIR… et celle du Directeur des Services de Bull, acteur de l'expérimentation DMP

La pétition réclamant le rejet du NIR comme identifiant santé



N, c'est aussi…

Nomadisme, nouvelle forme de travail facilitée par le développement d'appareils portables. Le travail mobile et à distance peut toutefois faire courir des risques pour la protection des données. La perte d'un support (PC, CD-Rom, Clé USB) conjuguée à une sécurité défaillante (cryptage généralement inexistant) et aux erreurs humaines présentent un risque majeur pour la perte de données et leur réutilisation non autorisée.



O comme Ouverture de la CNIL sur ce qui l'entoure. La Commission a poursuivi ses efforts en matière de communication : nouvelles étapes du « Tour de France », mise en place d'un service « front-office » de renseignements téléphoniques, formations des premiers CIL, publication intégrale de délibérations de sanctions… La communication est un axe de travail important d'Alex Türk, Président de la Commission. Reste à poursuivre et améliorer les efforts entrepris, par exemple en publiant systématiquement les sanctions prises.



P comme Prospection politique, l'échéance des élections favorisant cette tendance. 2006 fut émaillée par l'affaire dite du « Sarko-spam » et l'envoi par milliers de courriers électroniques non sollicités. La CNIL est intervenue timidement dans le débat, en publiant une recommandation à l'intention des parties. Pourtant, cette affaire révèle l'interprétation extensive qui peut être faite de la LCEN – pour la CNIL, la loi autorise le « spam » BtoB – et le laxisme de certains vendeurs de fichiers d'adresses dans la segmentation des publics cibles. Il ne faut pas oublier que la loi Informatique et Libertés prohibe le traitement des idées politiques ou syndicales ; la violation de ce principe est constitutive d'un délit, passible de sanction pénale. C'est ce qu'a appris en avril le sondeur, dénoncé au Parquet par la CNIL, qui n'avait pas anonymisé ses questionnaires politiques.

En savoir plus :

La recommandation de la CNIL sur la constitution de fichiers dans le cadre d'activités politiques

Le compte-rendu de la table ronde organisée par la CNIL suite à l'affaire du « Sarko-spam » (source : Frédéric Couchet)



P, c'est aussi…

La Plainte déposée en Irlande par le Digital Rights Ireland contre la directive européenne 2006/24 CE sur la conservation des données (ce texte commande la rétention de données de connexion internet ou téléphoniques, filaires ou sans-fil). Le groupe reproche à la Directive de ne pas assurer une proportionnalité entre les mesures envisagées et la vie privée de millions d'individus.



Q comme la Question soulevée en novembre par la Conférence des Commissaires à la protection des données : « Vers une société de surveillance ? ». A cette occasion, les autorités européennes de protection des données se sont inquiétées de la multiplication des fichiers publics aux objectifs sécuritaires et de l'accélération technologique. Les manques d'anticipation, de concertation et de réflexion des pouvoirs publics sont vivement regrettés par les Commissaires européens. En France, la CNIL relaie cette idée en février puis en juillet, lorsqu'elle se demande si elle a été « écoutée » lors de l'adoption des lois antiterrorisme et prévention de la délinquance. En parallèle, l'association Privacy International dresse une carte des pays en fonction de leur niveau de surveillance.

En savoir plus :

Le rapport de la Conférence des Commissaires sur le thème de la société de surveillance

La CNIL a-t-elle été écoutée ?

L'étude de l'association Privacy International sur les sociétés de surveillance

par Yannick Tettini publié dans : Protection des Données Personnelles (CNIL, Nouvell
ajouter un commentaire commentaires (0)    créer un trackback recommander
Jeudi 28 décembre 2006
Le Cabinet CILEX m'a fait parvenir, par l'intermédiaire de Cédric Crépin, une rétrospective très intéressante de l'année 2006 en matière de données personnelles. Celle-ci est présentée sous la forme d'un abécédaire.

Je vous propose d'en découvrir ici la première partie, que vous pouvez retrouver sur le site du cabinet à cette adresse.

Merci pour cette contribution.

A comme AOL (Etats-Unis) qui a sans doute commis la plus grosse faute en matière de protection de la vie privée de l'année. La société a mis en ligne les données de recherche de 650.000 utilisateurs de ses services. Le nom des utilisateurs n'apparaissait pas - remplacés par des identifiants aléatoires - mais les données incluaient l'historique de recherche d'une période de 3 mois ainsi que les liens cliqués pour chacune des requêtes. Pourtant, des internautes et des journalistes ont réussi à identifier certaines personnes en recoupant les requêtes. Des poursuites judicaires contre AOL sont aujourd'hui engagées. Quelques semaines plus tôt, AOL avait accepté d'ouvrir ses bases au gouvernement américain... A noter que la loi US impose aux entreprises d'informer le public sur les pertes, vols... de données subis; on peut se demander quel serait le résultat d'une telle obligation en France...

En savoir plus :

Un
article de la rédaction de ZDNet
Un
article de Generation-NT
Le
point de vue de l'association américaine Electronic Frontier Foundation

A, c'est aussi...


ACFCI (Assemblée des Chambres Françaises de Commerce et d’Industrie) qui a conclu en mai une convention de partenariat avec la CNIL
pour promouvoir la nouvelle fonction de correspondant à la protection des données au sein des CCI, puis des entreprises ;
Assureurs santé dont les traitements sont l'objet d'une action commune de contrôle dans les 25 pays de l'Union
sous l'impulsion du G29.




B comme Biométrie, technique globale visant à établir l'identité d'une personne en mesurant une de ses caractéristiques physiques. Travail (contrôles des accès), école (gestion de la restauration), police (fichiers d'empreintes, bases ADN), la biométrie connaît un succès que la CNIL a eu du mal à canaliser. D'abord hésitante sur le sujet, la Commission a adopté pas moins de trois autorisations uniques pour permettre l'encadrement des traitements à base de biométrie. Elle a en outre développé de nombreux axes de communications pour tenter de faire comprendre les enjeux et les dangers de cette technique. Objet de toutes les convoitises pour certains, rejet pur et simple pour d'autres, la biométrie fut au coeur des passions en 2006.

En savoir plus :

Les trois autorisations uniques adoptées par la CNIL

Un Rapport parlementaire du 4 mai 2006
rendant compte d'une audition publique sur la biométrie
Un article
de la rédaction du JDN
Le Portail francophone de la biométrie

B, c'est aussi...


Banques, dont la pratique en matière de protection des données est cette année encore insuffisante (affaire SWIFT, santion à l'encontre du Crédit Lyonnais) ;
Blog, page personnelle dont le régime juridique a été discuté en 2006. Le blog est désormais dispensé de déclaration par la CNIL s'il est un simple journal personnel
, mais il reste soumis aux dispositions de la loi.




C comme Correspondant à la protection des données, plus connu sous le sigle CIL. Issu de la loi d'août 2004 modifiant la loi Informatique et Libertés, son statut a été défini fin 2005. En un an, près de 600 organismes se sont dotés d'un CIL. Résultats satisfaisants pour certains, chiffres dérisoires - ou décevants ? - pour d'autres, la fonction est encore en phase de tâtonnements. Et vous, avez-vous un CIL / pensez-vous en mettre un en place en 2007 ? Quel est votre pronostic sur le nombre de CIL dans un an, fin 2007 ?

En savoir plus :

La page consacrée au CIL
sur le site de la CNIL
Le Cabinet CILEX
, dédié au CIL
Un article
sur le site de 01Net

C, c'est aussi...


CNIL - Commission Nationale de l'Informatique et des Libertés - autorité sollicitée sur de nombreux dossiers mais dont l'action est freinée, notamment par un manque de moyens. Suite à son déménagement en 2006 pour une meilleure efficacité des services, auparavant dispersés, la CNIL atteindra-t-elle en 2007 son objectif de doubler le nombre de contrôles ? ;
CILEX - Le Cabinet CILEX a été créé en février 2006 pour être le premier prestataire de Services aux CIL.




D comme Déclaration, la formalité de base permettant d'officialiser la mise en oeuvre d'un traitement. Suite à la loi du 6 août 2004 modifiant la loi Informatique et Libertés, la Déclaration a connu de profonds bouleversements. Les cas de dispenses se multiplient (notamment avec le CIL), la simplification des démarches est au coeur du travail de la CNIL. Pourtant, de trop nombreux organismes négligent de déclarer leurs traitements, au risque de subir des sanctions très lourdes.

En savoir plus :

Le Guide pratique de la déclaration
sur le site de la CNIL
Un article
du Cabinet CILEX
Un article
de Ratiatum

D, c'est aussi...


DMP (Dossier Médical Personnel) dont les expérimentations ont été autorisés par la CNIL en juin
. La question de l'utilisation du NIR comme identifiant santé fait débat.




E comme Ethnie. Les thèmes de "discrimination positive" et de racisme ont animé le débat public en 2006. La question du comptage ethnique s'est ainsi développée en parallèle. Quand bien même la loi s'oppose à cette méthode, certaines voix demandent un assouplissement des règles (dont celle de M. Delnatte, commissaire à la CNIL, qui "regrette que le comptage ethnique, banal dans les pays anglo-saxons, soit interdit en France"). La CNIL reste ferme sur ses positions : seules certaines données peuvent être recueillies dans le cadre de la mise en place d’outils de mesure de la diversité des origines. S’agissant des données relatives aux origines raciales ou ethniques des personnes, l’absence de définition d’un référentiel national de typologies « ethno-raciales » prohibe toute étude de ce type. Des parades existent : en juillet, la CNIL a autorisé une enquête basée sur un échantillon sélectionné à partir de la consonance du nom et du prénom d’abonnés du téléphone "en raison de l’intérêt public attaché à l’étude de l’intégration en France des descendants d’immigrés turcs et marocains". En décembre, elle lance une consultation publique afin de définir une position officielle.

En savoir plus :

La position de la CNIL sur le comptage ethnique

La CNIL lance une consultation publique

Les délibérations de la CNIL sur le dossier du CRIF
(rejet d'une demande de sondage téléphonique)
L'audition parlementaire du président de la HALDE
par la délégation aux droits des femmes

E, c'est aussi... 


Europol, organisation européenne chargée de la lutte contre la criminalité créée en 1995
, chargée de faciliter l'échange d'informations entre les États membres. A l'avenir, elle gèrera des bases de données européenne (dont ADN).




F comme Finances, celles de la CNIL étant dans le rouge. Face à une activité croissante suite aux modifications législatives, la CNIL manque de moyens humains et financiers pour remplir ses missions. Cette situation, dénoncée par le président Türk, a été résolue par le Premier Ministre qui a décidé de dégeler un budget promis en début d'année. La CNIL est toujours en "cessation de paiement" et demande une « sanctuarisation » de son budget, afin qu'il ne disparaisse pas sous le coup d'amendements parlementaires. Fragilisée, la CNIL regarde l'avenir avec doute.

En savoir plus :

Le communiqué
de la CNIL :
L'appel du député Christian Paul
sur son site (avec la réaction de l'un des commissaires de la CNIL en commentaires)
Un article
de 01Net

F, c'est aussi...


Fichiers de police qui ont été multiplié en 2006 (FIJAIS, Fichier des crimes en série...), la CNIL rappellant constamment sa préoccupation autour de ces "casiers judiciaires parallèles" ;
FNAEG ou Fichier National Automatisé des Empreintes Génétiques. Réservé aux auteurs avérés de crimes sexuels à sa création en 1998, il a été progressivement été étendu aux auteurs de crimes graves (2001), puis à tous les délits et intractions, aux suspects et aux simples "mis en cause" en 2003. Le refus de prélèvement constitue un délit ; les premières condamnations ont eu lieu durant l'été 2006
.
    



G comme G29, le méconnu groupe de travail européen des autorités nationales de protection de la vie privée. Le G29 travaille en partie sur les questions de transfert de données aux Etats-Unis, gros demandeur de données personnelles. Et l'année fut riche : affaire SWIFT (programme de surveillance des transactions financières par les autorités américaines), annulation de l'accord PNR (Passenger Name Records, enregistrement des passagers aériens) par la CJCE, mise en place de systèmes d'alertes éthiques au sein de certaines entreprises en application de la loi américaine Sarbanes-Oxley... Souvent négligé, le travail fourni par le G29 est pourtant primordial pour la protection des données au sein de l'Union Européenne.

En savoir plus :

Le site officiel
du G29
Interview de Peter Shaar
, président du G29 par la rédaction de ZDNet
La page de la CNIL consacré au PNR

G, c'est aussi...


Géolocalisation, technique de localisation par GSM utilisée par certaines sociétés pour suivre les employés, encadrée par la CNIL

    
    


H comme HALDE, l'autorité administrative indépendante (AAI, comme la CNIL) chargée de lutter contre les discriminations et promouvoir l'égalité. En mai, la HALDE et la CNIL signent une convention de partenariat pour conjuguer leurs efforts.