5504 links
  • GuiGui's Show

  • Home
  • Login
  • RSS Feed
  • Tag cloud
  • Picture wall
  • Daily
Links per page: 20 50 100
◄Older
page 14 / 276
Newer►
  • Report of the work undertaken by the Cookie Banner Taskforce | European Data Protection Board

    Dernière fournée de pratiques interdites (dark patterns) par les APD et le CEPD en matière de bandeau cookie.

    Sun Sep 17 19:11:51 2023 - permalink -
    - https://edpb.europa.eu/our-work-tools/our-documents/other/report-work-undertaken-cookie-banner-taskforce_fr
  • Les associations de consommateurs vont devenir les gendarmes du RGPD - Droit & Technologies

    Une législation nationale peut permettre à des associations de consommateurs d'agir en justice sans mandat et donc sans infraction effective alléguée, contre un responsable de traitement en invoquant des pratiques commerciales déloyales ou des conditions générales nulles.

    Arrêt CJUE C-319/20.

    Sun Sep 17 19:03:20 2023 - permalink -
    - https://www.droit-technologie.org/actualites/les-associations-de-consommateurs-vont-devenir-les-gendarmes-du-rgpd/
  • Notifications à la CNIL de violations de données à caractère personnel - data.gouv.fr

    Piratage (y compris phishing), perte/vol d'un équipement, divulgation verbale, données envoyées au mauvais correspondant, etc.

    Uniquement ce qui est déclaré à la CNIL (oui, y'a obligation, mais bon…).

    Sun Sep 17 18:54:01 2023 - permalink -
    - https://www.data.gouv.fr/fr/datasets/notifications-a-la-cnil-de-violations-de-donnees-a-caractere-personnel/
  • [ CJUE C-77/21 - RGPD et base de données de test ] CURIA - Documents

    On peut créer une bdd de test à partir de celle de prod s'il y a compatibilité des finalités. Le test et la correction d'erreurs sont compatibles avec une base de prod' basée sur l'exécution d'un contrat. En revanche, impossible d'utiliser une bdd de prod existante pour développer / tester un nouveau produit ou une nouvelle fonctionnalité ou une montée de version (autre que correction de bug ou faille, donc), car ce n'est pas nécessaire à l'exécution du contrat.

    Une bdd de test ne peut pas être permanente (sa durée de vie ne doit pas excéder ce qui est nécessaire à la réalisation de tests et à la correction des erreurs).

    La CNIL dit bien d'utiliser des données fictives durant les phases de développement et de test.

    Sun Sep 17 18:41:33 2023 - permalink -
    - https://curia.europa.eu/juris/document/document.jsf?text=&docid=267405
  • Ingénieurs de Facebook : « Nous n'avons aucune idée de l'endroit où nous conservons toutes vos données personnelles », ont-ils déclarés lors d'une audience au tribunal

    + https://web.developpez.com/actu/333846/Facebook-n-aurait-aucune-idee-de-ce-qu-il-advient-des-donnees-des-utilisateurs-et-doit-maintenant-repondre-a-de-nombreuses-personnes-qui-considerent-cette-question-comme-fondamentale/

    Aux personnes qui nous expliquent que Facebook, comme tout GAFAM, sait répondre aux demandes d'accès RGPD, trace l'utilisation des données et détecte les abus, etc.

    L'article dit bien que ce n'est pas cloisonné entre services (ce qui pourrait expliquer l'ignorance des témoins), donc il ne s'agit pas d'une complexité voulue mais subie, par absence de culture de la documentation et d'absence d'une institutionnalisation du cycle de vie de la donnée.

    Qu'on se rassure, c'est bien pareil dans nos sociétés commerciales franchouillardes, de la TPE à la multinationale.

    Developpez.com n'est pas fiable, mais il ressort un PDF interne de Facebook.

    Sun Sep 17 18:33:08 2023 - permalink -
    - https://web.developpez.com/actu/336358/Ingenieurs-de-Facebook-Nous-n-avons-aucune-idee-de-l-endroit-ou-nous-conservons-toutes-vos-donnees-personnelles-ont-ils-declares-lors-d-une-audience-au-tribunal/
  • [ Directive ePrivacy et consentement obligatoire pour analyser le contenu des correspondances privées ]

    ePrivacy : […] à partir du moment où vous opérez un système de communication (au sens ePrivacy, donc « ‘communication’ means any information exchanged or conveyed between a finite number of parties by means of a publicly available electronic communications service », donc méga large)‏ vous ne pouvez traiter le contenu des données échangées pour un quelconque usage tiers à la simple transmission à votre propre client. Toute finalité annexe nécessitant le traitement de la donnée véhiculée relève du seul et unique consentement de votre utilisateur, qui doit du coup être explicite, libre, positif et révocable. Sans perte du service initial en cas de refus donc.

    D'où GMail soumet au consentement ses « smart features » (onglets, autocomplétion, suggestion de réponse, ces deux dernières nécessitant un apprentissage sur un corpus d'emails). Idem pour Facebook et ses réponses personnalisées.

    Je doutais, mais on retrouve ça chez Clubic et à la BBC.

    A priori, la publicité ciblée dans GMail repose donc sur le seul consentement, ou sur l'absence d'analyse des emails (cf. article de la BBC).


    Quid du pédoporn ?

    Concernant l'analyse des conversations privées à la GMail pour y dénicher du pédoporn : elle est bien interdite par ePrivacy, cf. article 1, article 2.

    Pour ceux qui se demandent pourquoi c'est tombé le 21 décembre 2020 alors que la directive ePrivacy date de 2002 : la directive européenne 2018/1972 établissant le Code des communications électroniques européen a fait, entre autres, entrer les services de communication "over the top" (sans numérotation) dans le giron de la directive ePrivacy.

    Du coup, le règlement européen 2021/1232 est venu poser une dérogation : les communications privées peuvent être inspectées pour motif pédoporn. Voir aussi.

    Résumé : l'analyse des conversations par un opérateur OTT était autorisée car hors périmètre de la directive ePrivacy (avant décembre 2020), puis interdite car ces services sont désormais couverts par la directive (entre décembre 2020 et juillet 2021), puis autorisé par dérogation, en attendant un nouveau règlement européen. Ça veut dire que dans l'intervalle, on fait confiance à des entités privées et on leur délègue un taff de surveillance sans fixer de règles… Ça valide intrinsèquement la manière de faire d'acteurs privés et l'importance de leur taff…

    Sun Sep 17 18:17:59 2023 - permalink -
    - https://web.archive.org/web/20201221153319/https://twitter.com/aeris22/status/1341042016445214724
  • « Fous dangereux » – dièses

    Un décret de 2022 permet de croiser les fichiers Hopsy, devenu Hopsyweb (hospitalisation sans consentement en psychiatrie) et FSPRT (radicalisation terroriste, à ne pas confondre avec le FPR et ses fiches S).

    Car, c'est bien connu, les terroristes sont des fous. Il n'a pas de problème politique, ce sont juste des fous, on y peut rien, il faut juste gérer. Les études ne le montrent pas ce lien de causalité mais bon…

    Puis il y a eu élargissement de la consultation par une myriade de services, au niveau national (avant, seuls les préfets pouvaient consulter), qui, de fait, accèdent à des données de santé mentale.

    Comme d'habitude, cela a été progressif : interconnexion en 2019, validation par le Conseil d'État en 2020, élargissement par la loi renseignement 2 de 2021 (après le meurtre d'une flic à Rambouillet) et un décret de 2022.

    Hopsyweb s'est mué en casier psychiatrique analogue au casier judiciaire, en gros.

    Sun Sep 17 17:49:14 2023 - permalink -
    - https://dieses.fr/fous-dangereux
  • 3W.relevanC et Orange Advertising mesurent l’impact de la pub TV sur le drive-to-store - Image - CB News

    Baptisée « TV2Store », l’offre s’appuie sur un échantillon commun de plus de 70 000 foyers abonnés Orange et porteurs actifs d’une carte de fidélité des enseignes du groupe Casino (Géant Casino, Supermarché Casino, Monoprix et Franprix).

    Dans les faits, les données sont des données pseudonymisées « n’ayant pas pour finalité l’identification des clients [ pipeau, risque de ré-identification ], et traitées après consentement préalable des personnes concernées […]

    https://web.archive.org/web/20230917154253/https://nitter.privacydev.net/pic/orig/media%2FERxNJSuXkAo8rEr.jpg :

    Conjuguer les logs télé et le ticket de caisse des personnes qui ont une carte de fidélité […]
    [ 8 campagnes fin 2019 ]
    [ +6% de parts de marché et + 8% de CA ]

    Sun Sep 17 17:43:45 2023 - permalink -
    - https://www.cbnews.fr/digital/image-3wrelevanc-orange-advertising-mesurent-impact-pub-tv-drive-to-store-46342
  • Guide pour lutter contre la vidéosurveillance – La Quadrature du Net

    + https://blog.davidlibeau.fr/tout-comprendre-sur-le-droit-dacces-aux-videos-de-cameras-de-surveillance/

    Extrêmement générique (pas détaillé).

    Je suis sceptique sur un point : si le Recueil des Actes Administratif (RAA) d'une préfecture est un recueil de documents numérisés empêchant toute recherche automatisée, le guide préconise de faire une demande CADA. Or, le L311-2 du CRPA dispose qu'il est impossible de demander un document déjà publié. Peut-être en précisant la modalité « standard ouvert aisément réutilisable » (prévu par le L300-4 CRPA) ? Mais le L311-9 CRPA, qui fixe les modalités d'accès qui peuvent être demandées, ne le prévoit pas. De plus, la probabilité est forte que l'administration dise ne pas détenir le document demandé (le scan permet d'ajouter la signature du patron).

    Sun Sep 17 17:12:52 2023 - permalink -
    - https://www.laquadrature.net/2022/09/16/guide-pour-lutter-contre-la-videosurveillance/
  • La CJUE précise le droit d'accès du RGPD

    • C-154/21 : il est possible d'obtenir les destinataires précis / nominatifs de nos données à caractère personnel, pas juste des catégories de destinataires. Là encore, le RGPD était clair (« La personne concernée a le droit d'obtenir […] c) les destinataires ou catégories de destinataires »), mais il a fallut aller jusqu'à la CJUE… Évidemment, il en va de même pour les sources des données, cf. les points 29 et suivants de la délibération de la CNIL à l'encontre d'EDF ;

    • C-487/21 : le droit d'accès permet d'obtenir une reproduction fidèle (pas de vague description) et intelligible de toutes nos données à caractère personnel, donc un tableau synthétique n'est pas forcément suffisant et la communication de documents et d'extraits de bases de données peut être pertinente (si indispensable à une personne pour exercer ses droits, comme la présence d'un champ libre ‒ absence d'info est une info ‒, de données générées à partir d'autres, d'une nécessaire appréciation du contexte du traitement, etc.) ;

    • C-579/21 : il est possible obtenir la date et la finalité des consultations de nos données perso par des employés, etc. (ce qui suppose que ça soit journalisé / tracé, si l'on a rien, on file rien… mais on s'expose à absence de sécurité du SI m'enfin, on en est pas encore là).
    Sun Sep 17 17:08:40 2023 - permalink -
    - http://shaarli.guiguishow.info/?dei5IQ
  • Cell phone not personal enough for GDPR protection?!

    Une Cour d'appel espagnole avait jugé que les données de localisation d'un téléphone sont communicables au propriétaire de la ligne.

    Une Cour autrichienne décide de l'inverse : comment déterminer que le téléphone était porté par le proprio de la ligne, et que celui-ci est bien l'auteur de la demande d'accès, autrement dit qu'il ne s'agit pas d'une tentative d'espionnage par un conjoint jaloux ou un parent poule ?

    Il y a de la mauvaise foi (le propriétaire d'une ligne sera très souvent son utilisateur, et la facturation, qui montre tous les appels et SMS est intrusive…), mais la question de la preuve est intéressante.

    Sun Sep 17 16:47:27 2023 - permalink -
    - https://noyb.eu/en/cell-phone-not-personal-enough-gdpr-protection
  • [ Exemption du RGPD pour usage personnel ] Category:Article 2(2)(c) GDPR - GDPRhub

    Les usages personnels ou domestiques de données à caractère personnel sont exemptés de l'application du RGPD (article 2 de celui-ci), mais la condition est stricte : un carnet de contacts contenant des données pro n'est pas exempté, de même qu'un particulier louant son domicile, pas plus qu'une publication (y compris sur un réseau social).

    Sun Sep 17 16:41:54 2023 - permalink -
    - https://gdprhub.eu/index.php?title=Category:Article_2(2)(c)_GDPR
  • The Court of Justice confirmed that there is no "threshold" for GDPR damages

    Today, the Court of Justice of the European Union (CJEU) issued the first judgment on emotional damages under the GDPR, confirming that the GDPR does not require a "threshold" for damages. The other demands by the Court are the typical requirements for any damages claim. [ prouver la causalité entre une infraction et un dommage ]

    Arrêt CJUE C-300/21.

    #CJUE #RGPD

    Sun Sep 17 16:34:19 2023 - permalink -
    - https://noyb.eu/en/court-justice-confirmed-there-no-threshold-gdpr-damages
  • 5 Years of the GDPR: National Authorities let down European Legislator

    + https://noyb.eu/sites/default/files/2023-05/OnePager%20France.pdf

    Au vu du bilan de mes plaintes CNIL, je partage les griefs formulés à l'encontre de la CNIL : lenteur + le plaignant n'est pas considéré comme une partie, donc la procédure n'est pas contradictoire, le plaignant ne reçoit pas d'information sur les actions menées et les décisions prises (pas d'accès au dossier, même après la prise de la décision, il faut formuler une demande CADA supplémentaire ou exercer son droit d'accès RGPD…), une plainte peut avoir aucune suite (elle vise à informer la CNIL qui décide seule si elle bouge), etc.

    Avant la publication de NOYB, la Commission européenne a proposé un règlement européen harmonisant les procédures. Résumé de la position de NOYB. À suivre, mais pour l'heure, le contexte est essentiellement la coopération entre les APD, et ça cause clauses de confidentialité (NDA).

    Sun Sep 17 16:06:50 2023 - permalink -
    - https://noyb.eu/en/5-years-gdpr-national-authorities-let-down-european-legislator
  • TeleSign profiles half of the world’s phone users

    Les opérateurs de téléphonie mobile peuvent filer des motifs / empreinte de trafic à BICS, une sorte de transitaire IP mais pour opérateur télécom, qui les file à Telesign, qui attribue une note en fonction de la durée des appels, de leur nature (appel complet / avorté, pour éviter les fraudes), etc., qui permet à des services en ligne (mamazon, microsoft, salesforce, etc.) de vérifier un numéro de téléphone mobile.

    Sun Sep 17 15:58:15 2023 - permalink -
    - https://noyb.eu/en/telesign-profiles-half-worlds-phone-users
  • Ireland: Corrupt GDPR procedures now "confidential"

    À sa demande, une loi irlandaise floue autorise l'APD locale à criminaliser toute expression (partage d'informations) sur des procédures en cours.

    Les filiales européennes des GAFAM étant irlandaises afin de bénéficier d'une fiscalité douce, et le RGPD prévoyant un mécanisme de guichet unique, l'APD irlandaise est cheffe de file des plaintes contre les GAFAM.

    Mouais… À voir si une telle incongruité tient dans le temps.

    Sun Sep 17 15:54:05 2023 - permalink -
    - https://noyb.eu/en/ireland-corrupt-gdpr-procedures-now-confidential
  • Image : « We've updated our privacy policy »

    Gros +1.

    Sun Sep 17 15:51:48 2023 - permalink -
    - https://i.kym-cdn.com/photos/images/original/002/358/204/65f.png
  • [ Schrems II sauce russe ] Tietosuojavaltuutetun toimisto (Finland) - 7732/161/23 - GDPRhub

    Une appli de taxis est maintenue par une société néerlandaise et par une société finlandaise, filiale du groupe russe Yandex.

    Le transfert de données à caractère personnel est fondé sur les clauses contractuelles types (SCC). Mais, comme l'arrêt Schrems II de la CJUE en dispose, cela n'est pas suffisant en soit, il faut vérifier la législation étrangère et prendre d'éventuelles mesures supplémentaires.

    Depuis le 1er septembre 2023, une loi russe autorise les autorités russes à accéder aux données des passagers de taxis. L'APD finlandaise en conclut que les seules clauses contractuelles types sont insuffisantes.

    Le responsable du traitement a fait appel, a clarifié l'application de la loi russe et a produit un calendrier des mesures complémentaires qu'il va déployer, donc la décision est suspendue.

    Néanmoins, je trouve comique de voir la décision Schrems II, rendue contre la décision d'adéquation des États-Unis, être appliquée à la Russie, même si, bien entendu, Schrems II a toujours visé tous les États qui s'incrustent trop dans la vie privée des citoyens (y compris les États européens, sauf qu'il n'y a pas de décision d'adéquation, donc c'est plus compliqué à dénoncer).

    Sun Sep 17 15:30:59 2023 - permalink -
    - https://gdprhub.eu/index.php?title=Tietosuojavaltuutetun_toimisto_(Finland)_-_7732/161/23
  • Contrôles réalisés par la CNIL - data.gouv.fr

    Nom des organismes contrôlés + modalité (sur place, sur pièces, audition, en ligne). Le périmètre contrôle n'est pas communiqué.

    Sun Sep 17 15:02:29 2023 - permalink -
    - https://www.data.gouv.fr/en/datasets/controles-realises-par-la-cnil/
  • Contrôlés par la CNIL

    Déroulement d'un contrôle de la CNIL.

    Sun Sep 17 15:00:42 2023 - permalink -
    - https://alan.com/fr-fr/blog/tout-alan/a/controles-par-la-cnil
Links per page: 20 50 100
◄Older
page 14 / 276
Newer►
Mentions légales identiques à celles de mon blog | CC BY-SA 3.0

Shaarli - The personal, minimalist, super-fast, database free, bookmarking service by the Shaarli community