Dernières actualités : données personnelles

PIPC (autorité coréenne)

La PIPC va améliorer l’efficacité des AIPD menées par le secteur public

La Commission de protection des données personnelles (présidée par Ko Hak-soo, ci-après ‘la Commission’) a annoncé aujourd’hui l’entrée en vigueur de l’amendement au règlement relatif aux analyses d’impact sur la protection des données (AIPD). Ce nouveau règlement a été approuvé lors de la réunion plénière du 23.

La PIPC explique dans l’article qu’en Corée du Sud, l’AIPD est un processus que les institutions publiques qui ont l’intention de créer, d’exploiter ou de modifier des fichiers d’informations personnelles dépassant une certaine taille doivent mettre en œuvre afin d’analyser à l’avance les facteurs de risque potentiels de violation des informations personnelles et en déduisent des mesures d’amélioration afin d’induire la conception d’un processus de traitement des informations personnelles sûr.  Ces AIPD sont menés par des organismes indépendants désignés par l’autorité et le résultat doit ensuite être soumis à la PIPC, qui émettra au besoin des recommandations. Plus d’informations sont disponibles ici (en anglais). Cette AIPD concerne les :

① Fichiers de données personnelles contenant des informations sensibles ou des données d’identification uniques concernant plus de 50 000 personnes concernées.
② Fichiers de données personnelles liés à d’autres fichiers de données personnelles établis ou exploités à l’intérieur ou à l’extérieur des organismes publics, contenant des informations concernant plus de 500 000 personnes concernées.
③ Fichiers de données personnelles concernant plus de 1 million de personnes concernées.

Le projet d’amendement a pour but d’accroître l’efficacité du processus en élargissant et en réorganisant le Comité d’évaluation de l’impact sur la protection des données personnelles, en révisant les critères de désignation des organismes d’évaluation, et en systématisant les procédures d’évaluation et de mise en œuvre des mesures d’amélioration. Par exemple, les améliorations qui peuvent être apportées à court terme après l’analyse d’impact favoriseront une action rapide en raccourcissant le délai de présentation des plans de mise en œuvre (1 an → 2 mois).

Disponible (en coréen) sur: pipc.go.kr
Cette courte introduction est susceptible d’avoir été traduite de manière automatisée.

Commission européenne

La Commission européenne ouvre une consultation publique sur un projet de modifications des CCT (SCCs en anglais)

La Commission européenne lance une consultation publique sur les nouvelles CCT de l’UE – en vue d’une adoption au 2e trimestre 2025. Les nouvelles CCT ont pour ambition de couvrir la situation où l’importateur de données est situé dans un pays tiers mais est directement soumis au RGPD – une lacune dans les CCT actuelles qui a été une nouvelle fois mise en lumière par l’amende récente d’Uber. Pour rappel, l’autorité néerlandaise avait constaté que les traitements de données personnelles des chauffeurs pour lesquels UBER B.V. (société néerlandaise) et UBER TECHNOLOGIES INC. (société américaine) sont responsables conjoints font l’objet de transferts vers les États-Unis en l’absence de garanties appropriées entre le 6 août 2021 et le 21 novembre 2023.

Le projet des nouvelles CCT n’est pas encore disponible au public, mais il s’agit très certainement d’une affaire à suivre.

Disponible (en anglais) sur: ec.europa.eu
Cette courte introduction est susceptible d’avoir été traduite de manière automatisée.

California Privacy Protection Agency (CPPA)

L’assemblée législative de Californie adopte un projet de loi visant à faciliter l’exercice des droits en matière de protection de la vie privée

Dans un communiqué publié la semaine dernière, l’Agence californienne de protection de la vie privée (CPPA) félicite la législature de l’État de Californie pour avoir adopté l’AB 3048, dont l’auteur est le membre de l’Assemblée Josh Lowenthal. Ce projet de loi, parrainé par la CPPA, exige que les navigateurs prennent en charge les signaux de préférence de retrait (OOPS), ce qui permet aux utilisateurs de refuser la vente ou le partage de leurs informations personnelles en une seule étape. [Il s’agit, en substance, des options « Do not track », ou encore « Do not sell »].
Le projet de loi est maintenant soumis à l’examen du gouverneur. La Californie fait actuellement partie de la douzaine d’États qui exigent des entreprises qu’elles respectent les demandes de protection de la vie privée formulées par les consommateurs au moyen de signaux de préférence d’exclusion dans leur navigateur et leurs appareils. Si la loi est signée, la Californie sera le premier État à exiger que les navigateurs et les systèmes d’exploitation mobiles offrent aux consommateurs la possibilité d’exercer ces droits.

La CPPA ajoute que les entreprises qui reçoivent ces signaux doivent les considérer comme des refus valables de vente et de partage, conformément à la législation en vigueur. Des milliers d’entreprises collectent les informations personnelles des consommateurs lorsqu’ils naviguent en ligne, ce qui complique la tâche des consommateurs qui doivent exercer leur droit de retrait sur le site web de chaque entreprise. L’utilisation d’un OOPS envoie automatiquement le signal au nom du consommateur, ce qui simplifie grandement la tâche des Californiens.

Sur Linkedin (attention, lien tracké), Guillaume Champeau ajoute que  » Le California Consumer Privacy Act impose d’ores et déjà déjà que lorsqu’un tel signal est envoyé par le navigateur, les sites et régies publicitaires ont l’obligation de le prendre en compte en tant que mode d’exercice du droit d’opposition, à moins de proposer sur leur page d’accueil un lien « clair et visible » d’opt-out (cf la section 1798.135 (b)(1)).
En pratique il s’agit donc de généraliser la spécification technique Global Privacy Control (GPC), qui n’est actuellement supportée que par les navigateurs Firefox, Brave et celui de DuckDuckGo. La loi adoptée AB 3048 obligerait Google (Chrome), Microsoft (Edge) et Apple (Safari) à l’implémenter à leur tour, avec un effet sur l’industrie qui serait alors mondial, à condition que des lois nationales ou des directives régionales (qui a dit ePrivacy ?) imposent également la prise en compte de tels signaux. »

Disponible (en anglais) sur: cppa.ca.gov
Cette courte introduction est susceptible d’avoir été traduite de manière automatisée.

Rstreet

Analyse des dernières modifications apportées à la loi américaine sur les droits à la vie privée (Privacy Rights Act)

Le texte mis à jour du projet de discussion de l’American Privacy Rights Act (APRA) a été publié mardi soir, 36 heures seulement avant une évaluation cruciale au sein de la sous-commission « Innovation, données et commerce » de la commission de l’énergie et du commerce de la Chambre des représentants, qui aura lieu le 23 mai. Cette réunion permettra de connaître la position des députés sur le projet de loi et pourrait donner lieu à de nouvelles modifications.

Le texte original de l’APRA publié par la présidente de la commission de l’énergie et du commerce de la Chambre des représentants, Cathy McMorris Rodgers (R-Wash.), et la présidente de la commission du commerce du Sénat, Maria Cantwell (D-Wash.), a reçu un soutien mitigé de la part des parties extérieures, mais un soutien général de la part des membres du Congrès lors de l’audition de la sous-commission. Le projet de discussion était structurellement basé sur la loi américaine sur la protection et la confidentialité des données (ADPPA) du 117e Congrès, avec plusieurs différences.

La dernière version cherche à répondre aux préoccupations soulevées par les différentes parties prenantes tout en préservant les principes fondamentaux du projet de loi, ainsi que le compromis délicat obtenu entre Rodgers et Cantwell. Si les changements sont nombreux, plusieurs d’entre eux méritent d’être suivis avant jeudi. Les changements concernent notamment la protection des mineurs, la gestion de la publicité, la minimisation des données, … Le détail et la liste complète sont disponibles ci-dessous !

Disponible (en anglais) sur: rstreet.org
Cette courte introduction est susceptible d’avoir été traduite de manière automatisée.

Agence du numérique en santé (via Légifrance)

Publication du nouveau référentiel « HDS », c’est-à-dire les règles à respecter pour l’hébergement des données de santé

Le 16 mai dernier, a été publié au Journal Officiel la dernière version du référentiel de l’agence du numérique en santé concernant l’hébergement des données de santé. D’après les évolutions telles que présentées dès décembre 2023 par l’ANS, ette nouvelle version du référentiel de certification HDS permet de :

  • Renforcer de manière progressive la souveraineté des données avec de nouvelles exigences pour renforcer les garanties en termes de protection (voir focus ci-après) ;
  • Clarifier le périmètre des types d’activité d’hébergement – notamment l’activité dite “5” concernant l’administration et l’exploitation, qui faisait l’objet d’interrogations, et sur laquelle un consensus général a été trouvé – et renforcer la transparence des hébergeurs sur les types d’activités sur lesquelles ils sont certifiés ;
  • Préciser l’articulation entre les exigences de la certification HDS et celles de la certification SecNumCloud proposée par l’ANSSI.
  • Intégrer dans le référentiel de certification HDS certaines évolutions de la norme ISO 27001.

La publication de cet arrêté approuvant la version révisée du référentiel marque la fin d’une période de 3 mois suivant sa notification à la Commission européenne. Les organismes certificateurs bénéficient désormais d’un délai de six mois pour adapter leur procédure de certification au nouveau référentiel HDS.

Disponible sur : legifrance.gouv.fr

Next

Sûreté dans les transports : extension de la vidéosurveillance algorithmique

Ce mercredi 15 mai, en commission, les députés examinent une proposition de loi déposée le 28 décembre par le député Philippe Tarabot (Les Républicains) et relative « à la sûreté dans les transports ».

Auprès du Monde, son rapporteur Clément Beaune ne cache pas que cette proposition de loi s’inscrit dans la droite ligne des lois « sécurité globale » de 2021, Jeux Olympiques de 2023 et Savary (relative à la lutte contre les incivilités, les atteintes à la sécurité publique et les actes terroristes dans les transports collectifs) de 2016. Alors qu’Amnesty International appelle les parlementaires à ancrer dans la loi une interdiction de recours à la reconnaissance faciale dans l’espace public, l’ancien ministre insiste de son côté sur le fait que ce texte-ci « ne permet pas l’utilisation de la reconnaissance faciale ou d’outils biométriques ». Il permet, en revanche, l’usage de traitements algorithmiques sur les captations de vidéosurveillance réalisées par les agents.

Disponible sur: next.ink

Ministère de la Santé

Le Parlement européen a adopté définitivement hier le Règlement relatif à l’espace européen des données de santé, texte initialement proposé par la Commission européenne lors de la présidence française de l’Union européenne

Ce texte, très attendu en Europe et en France, permettra de donner une impulsion européenne à la politique ambitieuse du numérique en santé que l’on connaît en France depuis quelques années. Le règlement harmonise la règlementation à l’échelle européenne, ce qui constitue un enjeu majeur en termes de santé des populations partout en Europe, d’une part, et et en termes d’innovation d’autre part. Par exemple, le règlement renforce et harmonise, en complément du RGPD, les droits des personnes concernées en matière de données de santé : droit d’accès direct aux dossiers médicaux, droit d’opposition au traitement des données de santé, paramétrage des accès à ces données, information renforcée et facilitation de l’exercice des droits pour les personnes, règles de localisation des données.
Il prévoit également un cadre robuste de gouvernance européen et national pour le numérique en santé. Il requiert de créer, dans chaque Etat membre, les autorités nationales compétentes pour accompagner et contrôler la bonne application du règlement. Il renforce la gouvernance européenne du numérique en santé en remplaçant le réseau eHealth, co-présidé par la France, par un comité de l’EEDS avec une comitologie associant l’ensemble des parties prenantes aux décisions (patients, professionnels de santé, chercheurs, industriels, institutionnels, etc.). La Commission européenne mettra en place les infrastructures et services centraux supportant l’EEDS.

Disponible sur: sante.gouv.fr
Cette courte introduction est susceptible d’avoir été traduite de manière automatisée.

01net

Les États-Unis prolongent finalement de 2 ans la loi FISA : les services secrets américains pourront continuer à nous espionner jusqu’en 2026

La loi d’espionnage FISA, qui autorise le Renseignement américain à collecter les communications de non citoyens américains à l’étranger – ce qui comprend bien les Européens – a finalement été prolongé de deux ans. Le projet de loi était vivement critiqué par les défenseurs de la vie privée des Américains. Avec ce texte, davantage de sociétés devraient coopérer avec le Renseignement américain, selon des juristes. Pour les défenseurs des droits européens, c’est une mauvaise nouvelle. Le FBI, la NSA ou la CIA pourront continuer à nous espionner, jusqu’en 2026.

À côté de la question de son renouvellement, les critiques s’étaient intensifiées outre-Atlantique, lorsque la chambre basse a ajouté un amendement qui « forcerait tout le monde à devenir des espions de la NSA », selon ses opposants. Une disposition du projet de loi vise en effet à étendre le champ d’application des « fournisseurs de services de communications électroniques », la catégorie d’entreprises qui doit coopérer avec le Renseignement américain. Cet amendement a bien été voté dans le projet de loi au Sénat, selon le texte accessible ce samedi 20 avril sur le site du Sénat américain.

[Ajout contextuel Portail RGPD: Cette proposition d’extension a déjà été discutée en décembre à l’occasion du renouvellement de la loi jusqu’en avril, mais n’était alors pas passée avec le texte final. L’idée était d’étendre le texte à « tout fournisseur de services qui a accès à des communications électroniques ou par fil, soit au moment où ces communications sont transmises, soit au moment où ces communications sont stockées », alors qu’il était jusqu’alors concentrée sur les fournisseurs de télécommunications ou de moyens de communications. Le champ est également étendu aux « équipements qui sont ou peuvent être utilisés pour transmettre ou stocker ces communications » , ce qui inclurait notamment les serveurs.
Cette réforme a finalement été remise sur la table, et est cette fois passée. Comme mentionné en décembre, celle-ci pourrait bien sonner la fin prochaine de la décision d’adéquation des Etats-Unis. Plus d’éléments sont disponibles sur l’article précédent.]

Disponible  sur: 01net.com
Cette courte introduction est susceptible d’avoir été traduite de manière automatisée.

Center for Democracy & Technology

🚨 Fausse alerte :  La Chambre a adopté une prolongation de deux ans de la Section 702 de la FISA à l’occasion un vote extrêmement serré (une égalité 212-212 ), et a rejeté des réformes essentielles pour mettre fin à l’abus rampant de la loi qui a été bien documenté.

Selon l’association, la surveillance sans mandat prévue par la FISA 702 est censée ne viser que des sujets étrangers, mais dans la pratique, elle englobe un très grand nombre de communications d’Américains. Cela permet aux agences de renseignement d’exploiter une faille dans les recherches : le FBI, la CIA et la NSA effectuent des « recherches sur des personnes américaines » dans les dossiers FISA 702 afin d’extraire délibérément des messages privés d’Américains, le tout sans mandat ni approbation d’un tribunal. Cette faille a conduit à des abus systémiques, impliquant des milliers de requêtes inappropriées chaque année, y compris celles visant des manifestants, des donateurs de campagne, des journalistes, des législateurs et, dans un cas, les rencontres en ligne d’un analyste.

Disponible (en anglais) sur: cdt.org
Cette courte introduction est susceptible d’avoir été traduite de manière automatisée.

IAPP

La nouvelle réglementation chinoise sur le transfert transfrontalier de données : ce que vous devez savoir et faire

Depuis que la Chine a adopté sa loi sur la cybersécurité, sa loi sur la sécurité des données et sa loi sur la protection des informations personnelles, l’un des plus grands défis auxquels sont confrontés les professionnels de la protection de la vie privée travaillant dans des entreprises multinationales consiste probablement à résoudre les problèmes liés au transfert transfrontalier de données en Chine.

Contrairement au règlement général sur la protection des données de l’UE, le régime chinois de transfert transfrontalier de données prévoit que le transfert de données vers l’étranger est soumis à l’un des trois mécanismes suivants : évaluation de la sécurité par l’autorité de réglementation, clauses contractuelles types chinoises et certification. Compte tenu du volume et de l’étendue des documents/informations attendus, des délais d’exécution et du processus d’approbation ou d’enregistrement gouvernemental, les mécanismes juridiques du CBDT ont posé d’énormes problèmes de conformité aux multinationales et à leurs activités en Chine.

Pour répondre à ces préoccupations, la principale autorité chinoise de régulation des données, la Cyberspace Administration of China, a publié un projet de règlement sur la promotion et la régulation des flux de données transfrontaliers le 28 septembre 2023 pour consultation publique. Après des mois de débats et de discussions approfondies, la version finale des règlements de la CBDT a été publiée le 22 mars, avec effet immédiat. Ces réglementations introduisent un assouplissement notable des contraintes liées au transfert transfrontalier de données, ce qui témoigne de la volonté de la Chine de trouver un équilibre entre la sécurité des données et la promotion de la croissance de l’économie numérique. Nous allons nous pencher sur les principaux assouplissements, en examinant leur impact potentiel sur les entreprises.

Disponible (en anglais) sur: iapp.org
Cette courte introduction est susceptible d’avoir été traduite de manière automatisée.

Retour en haut