0% ont trouvé ce document utile (0 vote)
9 vues86 pages

RGPD

Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
9 vues86 pages

RGPD

Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

Data privacy et normes

européennes
Alexandre Miny de Tornaco - Louis Gruand
Axel Adida, digital COO de L’Oréal : « Le fait d’avoir
très tôt la partie juridique permet lors du passage
à l’échelle de ne pas s’apercevoir qu’on a raté une
marche. »
Drive like a girl
Quelle serait votre proposition de gestion des risques juridiques?

• Comment est calculée la prime? Contrat!


• Quel serait un mécanisme efficace pour permettre aux consommateurs de contester le calcul de
la prime?
Copyright protection - nouveau business model

Procedure de takedown

1. Notice by copyright owner (CO)


2. Standard Form 3. ISP disables access or removes material
4. Notification of the « notice » to the content provider (CP)
5. Counter-Notice by the CP 6. ISP transfers the Counter Notice to CO
7. ISP must replace the removed material unless the CO gives notice that he has filed an action seeking a
court order to restrain the subscriber from engaging in
infringing activity relating to the material on the service provider’s system or network
Notifications des algorithmes recues par Google

Procedure de takedown

1. Notice by copyright owner (CO)


2. Standard Form 3. ISP disables access or removes material
4. Notification of the « notice » to the content provider (CP)
5. Counter-Notice by the CP 6. ISP transfers the Counter Notice to CO
7. ISP must replace the removed material unless the CO gives notice that he has filed an action seeking a
court order to restrain the subscriber from engaging in
infringing activity relating to the material on the service provider’s system or network
Content ID - algorithmic enforcement

Les propriétaires peuvent gérer leurs intérêts en matière de droits d'auteur sur YouTube soit en émettant
un retrait du droit d'auteur, soit, s'ils ont accès à l'outil Content ID, en revendiquant une vidéo et en
définissant une politique
pour le suivre en collectant des statistiques, le monétiser en plaçant des annonces et en collectant des
revenus publicitaires, ou le bloquer en le rendant indisponible sur certains territoires. Un bloc Content ID
n'est pas accompagné d'un avertissement pour atteinte aux droits d'auteur, tandis qu'un retrait pour
atteinte aux droits d'auteur l'est. Depuis janvier 2014, les revendications Content ID ont dépassé de plus
de 50 pour 1 le nombre de suppressions de droits d'auteur.
Content ID - algorithmic enforcement
Un Exemple de “Fair use” selon vous?
Content ID - Le cas de “Fair Use”

ID DU CONTENU: PROCÉDURE AUTOMATISÉE


- Enregistrement du matériel protégé
- Identification automatique - Titulaires des droits d'auteur:
- Couper le son de la vidéo, bloquer la vidéo, monétiser la vidéo, suivre les téléspectateurs de la vidéo
- Youtubeur reçoit des informations:
- Reconnaître la réclamation, supprimer la vidéo, partager les revenus, contester la réclamation - (30
jours) Détenteurs du droit d'auteur: libérer la réclamation, confirmer la réclamation, retirer la vidéo (la
réclamation a expiré automatiquement)
- Youtubers:
- Acceptez la sanction: Attendez 6 mois & Copyright School
- (30 jours) Soumettre une contre-notification: faire usage / pas de violation (mauvaise identification)
- Plusieurs violations: pas d'appel
- 10 jours pour répondre
Content ID - Le cas de “Fair Use”
"Dancing Baby Case": le fils de
Mme Lenz rebondissant sur la
chanson du prince "Let's Go Crazy"
que l'on entend jouer en
arrière-plan

[Link]
Content ID - Baby Ameliorations en “Fair Use”

• “Dancing Baby Case” : Ms. Lenz’s son bouncing along to the Prince song "Let's Go Crazy" which is heard
playing in the background
• Lenz v. Universal Music Corp., 801 F.3d 1126 (2015), (9th
Cir. 2015)
• « duty to consider—in good faith and prior to sending a
takedown notification—whether allegedly infringing material
constitutes fair use »
Un nouveau business model!

Law Enforcement as a Business


Pensons “accountability”: regulation & compliance
Parlons Uber
● Comment garantiriez-vous le respect des dispositions contractuelles dans Uber entre
les conducteurs et Uber?

● Comment concevriez-vous un outil de conformité pour garantir la transparence des


prix aux conducteurs et aux passagers?

● Comment garantiriez-vous un traitement non discriminatoire des algorithmes


d'Uber?
Challenge futur: “Holding algos accountable”

§ Accès aux codes sources (par exemple, secrets commerciaux, sécurité nationale / ordre public)

§ Disponibilité / constitution des ensembles de données (par exemple, étiquettes)

§ Complexité et multiplicité des algorithmes (par exemple, réseaux de neurones contre arbre de décision;
algorithmes ML)

§ Absence d'un régime transnational sur la responsabilité algorithmique (peu susceptible de se


développer)

§ Évolutivité et régulation par conception (règles de premier, deuxième ordre)

§ Manque de langage transdisciplinaire et de recherche interdisciplinaire entre le droit et la science des


données § Stratégie de réglementation: clivage public / privé
REGULATION: OVERVIEW, GDPR KEY NOTIONS
AND PRINCIPLES
PILLIERS DE REGULATION AI & DATA
COMPETITION/ANTITRUST LAW

“Control over large volumes of personal data (“a treasure trove of data”) may come to
qualify a dominant position as per competition laws”.

Accumulation and pooling of personal data is not regulated under GDPR- Data minimization
principle does not prohibit or restrict generation of humongous pools of data provided that
all data in the pool may be demonstrated as “necessary in relation to the purposes for which
they are processed”
CNIL

The group UFC-Que Choisir, which


has waged a five-year legal battle
against Google for
"abusive" practices in its service
conditions, also won 30,000 euros
($34,000) in
damages, according to a copy of
the ruling obtained by AFP.
RGPD = GDPR

General Data Protection Regulation


Regulation (EU) 2016/679 on the protection of
natural persons with regard to the processing of personal data and on the free movement of such data,
and repealing Directive 95/46/EC (entered into force May 2018)
Data which do not count as personal data do not fall
under data protection legislation.
Though there may still be ethical reasons for wanting
to protect this information!
Anonymisation
Anonymisation

‘Once a dataset is truly anonymised and individuals are no


longer identifiable, European data protection law no longer
applies’.
• But, ‘clear from case studies and publications that the creation of
a truly anonymous dataset…,whilst retaining as much of the
underlying information as required for the task, is not a simple
proposition.’
• In practice can we ever truly anonymise data?
Scope Hors Europe
Quelles Sanctions?

Up to €20 million or 4% of the worldwide annual revenue of the prior financial year, whichever is higher.
Exemples

The £183.4m fine amounts to


about 1.5% of British Airways’ £11.6bn
worldwide turnover last year.
Concepts Cles
RGPD regule
‘Processing des Donnees personnelles’

Toute opération ou ensemble


d'opérations effectuées sur DP que ce Toute information relative à une personne
soit ou non par des moyens automatisés physique identifiée ou [directement ou
indirectement] identifiable
Chaque traitement est défini par son
objet. Ex: adresse IP, adresse MAC, journaux
Ex: gestion des RH, CRM, de connexion, données de suivi,
monétisation… géolocalisation, données de santé…
Les Principes de la RGPD

7 principes. Qu’en pensez vous?


Les Principes de la RGPD (GDPR en anglais) Art.5

1. Lawfulness, fairness and transparency


The participant is informed of what will be done with the data and data processing should be done
accordingly.
2. Purpose limitation
Data should be collected for specified, explicit and legitimate purposes and not further processed in a
manner that is incompatible with those purposes
3. Data minimisation
Data should be adequate, relevant and limited to what is necessary in relation to the purposes for which
they are processed
Les Principes de la RGPD (GDPR en anglais) Art.5

4. Accuracy
Data should be accurate and, where necessary, kept up to date. Every reasonable step must be taken to
ensure that personal data that are inaccurate, having regard to the purposes for which they are processed,
are erased or rectified without delay.
5. Storage limitation
Data should be kept in a form which permits identification of data subjects for no longer than is necessary
for the purposes for which the personal data are processed
6. Integrity and confidentiality (security)
Data should be processed in a manner that ensures appropriate security of the personal data, including
protection against unauthorised or unlawful processing and against accidental loss, destruction or damage,
using appropriate technical or organisational measures
Les Principes de la RGPD (GDPR en anglais) Art.5

7. Accountability
Organizations must ensure optimal data protection at all times and be able to demonstrate it by
documenting their compliance
Quels sont les droits des interesses“data subjects”?

1. Le droit d’etre informe (Article 13 or 14)


2. Le droit d’acces (Article 15)
3. Le droit de rectification (Article 16)
4. Le droit de suppression - ‘le droit d’etre oublie’ (Article 17)
5. Le droit de restreindre le “processing” (Article 18 and 19)
6. Le droit a la portabilite de la donnee (Article 20)
7. Le droit d’objection (Article 21)
8. Droits en relation avec les “automated individual decisionmaking and profiling” (Art. 22)
Le droit d’etre oublie -> cas pratique

• Bien que le moteur de recherche de Google soit basé sur un algorithme de recherche automatique,
l’opérateur détermine la finalité et les moyens du traitement.

• En particulier, «l’opérateur d’un moteur de recherche« collecte » ces données qu'il «récupère»,
«enregistre» et «organise» par la suite dans le cadre de son indexation programmes, «stocke» sur ses
serveurs et, le cas échéant, "divulgue" et "rend disponible" à ses utilisateurs sous la forme de listes de
résultats de recherche. "
Des informations récupérées légalement peuvent devenir illégales au fil du temps lorsque les
données semblent "inadéquates, non pertinentes ou plus pertinentes, ou excessives par rapport à
ces finalités et au regard du temps écoulé

Les sujets de données ont le droit de demander la suppression d'une référence à une page web
lorsque leur nom est utilisé comme terme de recherche.
Décisions automatisées via les données

Décisions fondées exclusivement sur un traitement automatisé de données à caractère personnel, ayant
des effets juridiques ou d'autres effets importants sur la personne

→ Consentement plus droit d’opposition

À ne pas confondre avec le profilage : évaluation de certains traits de personnalité par le traitement de
données à caractère personnel, par exemple à des fins d'analyse comportementale ou prédictive

→ Obligations de transparence plus fortes


Droit d’accès et portabilité des données
Motif de traitement de données personnelles

Il existe 6 motifs de traitement des données personnelles, et l'un d'entre eux doit être présent pour
traiter les données personnelles d'une personne concernée (article 6) :

1. Consentement de la personne concernée

2. Nécessaire à l'exécution d'un contrat

3. Intérêt légitime poursuivi par le responsable du traitement

4. Obligation légale imposée au responsable du traitement

5. Nécessaire pour protéger les intérêts vitaux de la personne concernée

6. Effectué dans l'intérêt public ou dans l'exercice d’une autorité officielle


1. Consentement

"Les informations sur les opérations de traitement pour la personnalisation des annonces sont diluées
dans plusieurs documents et ne permettent pas à l'utilisateur d'en connaître l'étendue. Par exemple, dans
la rubrique "Personnalisation des annonces", il n'est pas possible de connaître la pluralité des services,
sites et applications impliqués dans ces traitements (Google search, You tube, Google home, Google
maps, Playstore, Google images...) et donc la quantité de données traitées et combinées".
Exemple
2. Contrat
Exemple : Base juridique pour le programme de fidélisation avec "des exigences d’adhésion" ou offrant
des avantages non financiers

Le traitement des données à caractère personnel nécessaires à la gestion du programme (c'est-à-dire la


tenue des listes de coordonnées des participants, le calcul du volume d’achat, octroyer le droit d’accès à
des évènements, …) peuvent être basés sur l'accord d'abonnement au programme (contrat d'exécution).

EDPB, Lignes directrices 2/2019, seules les opérations de traitement des données à caractère personnel
qui sont strictement nécessaires, c'est-à-dire techniquement nécessaires à la fourniture du service, pour
le reste, un consentement spécifique est requis dans un but précis (par exemple, les données
biométriques pour l'accès au salon VIP).
3. Intérêt légitime
Exemple - Parrainage des clients

Les référents fournissent les coordonnées des personnes référencées à l'entreprise. Il est sans doute
impossible, voire illogique, d'obtenir le consentement des personnes référencées avant de recueillir ces
coordonnées auprès des personnes référentes. Il n'y a pas non plus de contrat.

Pouvez-vous conserver et traiter les données des personnes référentes ?

CNIL, Commerce & Données personnelles (Oct.2018) - A conserver jusqu'à la première communication. Ne
peut pas utiliser les données à des fins de publicité directe.
Autorité lituanienne de protection des données
LDPA v. 12 LP (5. Oct 2018) - 11 programmes n'étaient pas conformes au GDPR

1. L'intérêt légitime de l'entreprise n'est pas la base du marketing direct

Lors du traitement de données personnelles à des fins de marketing direct/profilage, les sociétés se sont
fiées de manière déraisonnable à l'intérêt légitime de la société. Cela ne peut pas être considéré comme la
base légale adéquate du traitement des données.

Dans ce cas, les intérêts de la personne concernée (client) sont plus importants que les intérêts des
responsables du traitement. Dans ce cas, les données personnelles ne pourraient être traitées à des fins
de marketing direct et de profilage qu'avec le consentement de la personne concernée.
Autorité lituanienne de protection des données
2. la collecte d'informations excessives pour les programmes de fidélisation

40% des entreprises collectent une quantité excessive de données. C'est-à-dire qu'elles demandent à
leurs clients, lorsqu'ils remplissent un formulaire pour leur carte de fidélité, d'indiquer leur date de
naissance exacte. La LDPA estime qu'il suffirait que le consommateur n'indique que l'année de naissance
ou son âge.

3. Transfert de données à des tiers

60 % des entreprises n'indiquent pas de tiers (partenaires) spécifiques auxquels les données des clients
peuvent être communiquées. Par conséquent, le client reçoit des informations trompeuses ou inexactes
sur le traitement de ses données.
Autorité lituanienne de protection des données
4. Publicité sans possibilité de refus

Les personnes concernées doivent avoir la possibilité de refuser de recevoir des offres commerciales.
Toutefois, 40 % des entreprises interrogées ne proposent pas d'options claires, gratuites et faciles à
utiliser pour refuser de recevoir ces offres par SMS.

5. Les conditions de stockage des données à caractère personnel

Plus de 60% des fournisseurs de programmes de fidélisation étudiés n'ont pas de conditions spécifiques
pour le stockage des données personnelles. Dans d'autres, ces conditions sont excessivement longues ou,
en général, aucune période de conservation des données n'a été fixée.
Autorité lituanienne de protection des données
4. Publicité sans possibilité de refus

Les personnes concernées doivent avoir la possibilité de refuser de recevoir des offres commerciales.
Toutefois, 40 % des entreprises interrogées ne proposent pas d'options claires, gratuites et faciles à
utiliser pour refuser de recevoir ces offres par SMS.

5. Les conditions de stockage des données à caractère personnel

Plus de 60% des fournisseurs de programmes de fidélisation étudiés n'ont pas de conditions spécifiques
pour le stockage des données personnelles. Dans d'autres, ces conditions sont excessivement longues ou,
en général, aucune période de conservation des données n'a été fixée.
Takeaways
● Le GDPR prescrit le respect de six principes (article 5) lors du traitement de données à caractère
personnel.

● Le traitement des données à caractère personnel est fondé sur plusieurs motifs légaux (article 6).

● Les personnes concernées bénéficient de droits accrus en vertu du GDPR (articles 13, 14, 15, 16, 17, 18,
19, 20, 21 et 22).

● Le GDPR contient une exemption qui implique que certains de ces principes et droits sont légèrement
différents lors de la collecte et du traitement de données à caractère personnel (ex. article 22)
Acteurs de la GDPR
2 acteurs
Contrôleurs Processeurs

Définir les finalités et les moyens (essentiels) du Traitement de la Donnée Personnelle (DP) au nom
traitement des données des contrôleurs

Assume la responsabilité de la plupart des Partager la responsabilité avec les contrôleurs


obligations au titre du GDPR pour certaines obligations
CONTRÔLEURS/PROCESSEURS
Peut déterminer conjointement les finalités et les moyens du traitement des données à caractère
personnel - les responsables du traitement conjoint sont tenus d'organiser et de démontrer la conformité
de ce traitement par le biais d'un contrat.

Programmes de partenariat avec des entreprises de premier plan : Accord entre le responsable du
traitement et le sous-traitant. Le responsable du traitement prend des décisions concernant la portée du
programme, les conditions d'éligibilité, le mode de calcul des points, le type de récompenses attribuées,
etc.
Programme de fidélité
Les entreprises peuvent décider de sous-traiter le programme de fidélisation à des fournisseurs
professionnels en tant que service géré, mais au nom de l'entreprise et sous sa propre marque.

Qui prend les décisions ? - Modalité

- Types/catégories de clients des participants

- Données à collecter

- Moyens de traitement

S'agit-il d'un service sur mesure ou d'un service unique ?

Conséquence ? Propriété des données?


Cambridge Analytica
En 2014, M. Aleksandr Kogan a lancé une application "Testez votre personnalité". L'application nécessitait
une connexion à Facebook ("application tierce"), ce qui signifie que les utilisateurs devaient autoriser
l'accès à leurs informations Facebook par le biais d'une fenêtre pop-up familière. Ils devaient également
permettre l'accès aux informations de leurs amis, car l'API Facebook offrait cette fonctionnalité aux
développeurs à l'époque. (Cette fonctionnalité a ensuite été retirée en 2015).

Les informations des utilisateurs et de leurs amis (environ 87 millions de personnes) ont ensuite été
vendues à une société appelée Cambridge Analytica, qui les a utilisées pour le profilage politique et à la
propagande ciblée. On pense que cela a contribué à l'élection de Donald Trump et de Brexit.
Cambridge Analytica

L'exposition aux médias en mars 2018 a entraîné une réaction publique contre Facebook et a accru les
inquiétudes concernant la protection des données et la désinformation. Cambridge Analytica s'est
effondrée en mai, mais ses fondateurs se sont rapidement regroupés au sein d'une nouvelle société
(Emerdata). En octobre, le Parlement européen a demandé un audit général des activités de traitement
des données de Facebook.
Cambridge Analytica
1. Qui était le responsable du traitement des données dans ce cas ? Sur Facebook ? CA ? Les deux ?

2. Le consentement des utilisateurs à l'application tierce était-il valide ? Et pour leurs amis ?

3. Comment Facebook aurait-il pu empêcher cela ?

4. Peut-on imaginer un moyen légitime d'obtenir le consentement d'une personne non pas de cette
personne elle-même, mais d'un tiers (par exemple, ses amis sur Facebook) ?

5. Les autorités de surveillance sont maintenant disposées à mener un audit mondial sur la protection des
données sur Facebook. Comment peuvent-elles procéder ? Que devraient-elles rechercher ?
Compliance
Principe de responsabilité

La compliance déplace le fardeau


réglementaire vers les sociétés et leurs
agents
Régulation Conformité

Origine Gouvernement Privé

Source du mandat Lois, décrets, décisions de Codes de conduite, normes


justice, circulaires. techniques, labels, certification,
notation, gestion des risques

Mise en application Application de la loi Audit interne, audit par un tiers,


,automatisé,

Sanction Sanctions pécuniaires, pénales Sanctions internes


et administratives

Modèle régulatoire Contrôle Autorégulation, corégulation,


réglementation intelligente

Rôle organisationnel Principalement le CLO, mais CCO supervise, mais tous les
aussi le PDG et le directeur agents mettent en œuvre inc.
financier (éthique) CRO, CDO, CPO
Conformité et gouvernance des données
Conformité

vérifier que la société respecte tous les devoirs et règles de conduite qui lui sont applicables à un moment
donné ...

Gouvernance des données

les organes, les procédures, les règles et les moyens (humains, financiers, informatiques et autres) mis en
œuvre pour assurer le contrôle et le maintien de la conformité de l'entreprise dans le temps et pouvoir en
faire la preuve. Elle couvre plusieurs dimensions :
- biologique (qui fait quoi ? qui rend compte à qui ?)
- organisationnelle (comment faire ?)
- communication interne et externe (pour la faire connaître) - formation (savoir-faire)
Compliance dans la RGDP
- Article 5(2)
Le responsable du traitement est responsable du respect du paragraphe 1 et doit être en mesure d'en
apporter la preuve
("responsabilité").
- Article 24(1)
... le responsable du traitement met en œuvre les mesures techniques et organisationnelles appropriées
pour garantir et être en mesure de démontrer que le traitement est effectué conformément au présent
règlement. Ces mesures sont ré-examinées et mises à jour si nécessaire.
- Article 25
Protection des données par conception et par défaut
- Articles 37 - 39 Nomination du DPD
- Articles 40 - 43
Évaluation d'impact sur la protection des données, code de conduite et certifications
Implication du Top Management
- La protection des données dans l'entreprise nécessite une impulsion qui doit être donnée par les
organes de décision, dont la pérennité doit être assurée par l'octroi de budgets adéquats et l'allocation de
temps consacré à la protection des données ( par exemple, pour une station fonctionnelle, prévoir
combien de % du temps sera consacré aux fonctions de protection des données).

- Le conseil d'administration doit approuver, établir et maintenir la gouvernance des données dans
l'entreprise, avec l'aide du DPD.

- La gouvernance doit présenter la chaîne des gestionnaires et désigner des contacts clés à chaque étape
clé de la protection des données, en définissant leurs rôles et responsabilités dans ce domaine .
Si pas documenté, le travail n’a pas été fait
Documenter le consentement
Selon le GDPR, le consentement doit être documenté (article 7, paragraphe 1), ce qui signifie qu'il est
important de maintenir une documentation et une exactitude des enregistrements du consentement de
la personne concernée.

Il peut s'agir, par exemple, d'un consentement écrit ou d'un consentement oral enregistré sur support
audio.

Bien que le GDPR n'exige pas que ce consentement soit consigné par écrit de nombreux comités et
organismes professionnels l'exigent ou le recommandent comme meilleure pratique.
Par défaut
CNIL c. Google (21 janvier 2019, CNIL)

"Lors de la création d'un compte, l'utilisateur peut certes modifier certaines options associées au compte
en cliquant sur le bouton "Plus d'options", accessible au-dessus du bouton "Créer un compte". Il est
notamment possible de configurer l'affichage des annonces personnalisées. Cela ne signifie pas que le
GDPR est respecté. En effet, l'utilisateur doit non seulement cliquer sur le bouton "Plus d'options" pour
accéder à la configuration, mais l'affichage des annonces personnalisées est en outre pré-calculé.
Cependant, comme le prévoit le GDPR, le consentement n'est "sans ambiguïté" qu'avec une action
affirmative claire de l'utilisateur (en cochant une case non pré-collée par exemple)".
Nommer le DPO
Chef d'orchestre de la conformité par rapport à la réglementation sur
la protection des données et la vie privée au sein de l'organisation.
Les missions du DPO sont principalement

- Informer et conseiller les responsables du traitement, les


sous-traitants et leurs employés

- Contrôle du respect du droit national et européen

- Conseil en matière d'évaluation d'impact

- Coopérer avec les autorités publiques pour entreprendre des


enquêtes
Le DPO a besoin d’une équipe
Exemple de code de conduite
Les ... autorités de contrôle ... encouragent l'élaboration de codes de conduite destinés à contribuer à la
bonne application du présent règlement, en tenant compte des spécificités des différents secteurs de la
transformation …

Les associations et autres organismes représentant des catégories de responsables du traitement ou de


sous-traitants peuvent élaborer ou modifier ces codes afin de préciser l'application du présent règlement
....

L'association et les autres organismes ... soumettent le projet de code, de modification ou d'extension à
l'autorité de contrôle ... L'autorité de surveillance émet un avis sur la conformité du projet ... avec le
règlement et l'approuve ... si elle estime qu'il offre des garanties suffisantes et appropriées".
Quand doit on faire un DPIA (DPIA-Data
Protection Impact Assessment)
- Vous devez faire un DPIA avant de commencer tout type de traitement qui est "susceptible d'entraîner
un risque élevé". Cela signifie que, bien que vous n'ayez pas encore évalué le niveau de risque réel, vous
devez rechercher les facteurs qui indiquent la possibilité d'un impact généralisé ou grave sur les
personnes.

- utiliser un profilage systématique et étendu ayant des effets significatifs ;

- traiter à grande échelle des données relatives à des catégories spéciales ou à des infractions pénales ; ou

- surveiller systématiquement les lieux accessibles au public à grande échelle.


Doit-on communiquer les résultats de la DPIA
au régulateur
"Vous n'avez pas besoin d'envoyer chaque DPIA à l'OIC et nous nous attendons à ce que le pourcentage
qui nous est envoyé soit faible. Mais vous devez consulter l'OIC si votre DPIA identifie un risque élevé et
que vous ne pouvez pas prendre de mesures pour réduire ce risque. Vous ne pouvez pas commencer le
traitement avant de nous avoir consultés".
Vie privée et communication
Vie privée et communication
Le point de vue de Facebook est qu'une fois que vous mettez des informations à la disposition de vos amis
sur les médias sociaux, vous renoncez complètement à tout intérêt en matière de confidentialité de ces
informations. C'est pourquoi, insiste Facebook, il importe peu que les utilisateurs de Facebook aient
consenti aux pratiques de partage d'informations de l'entreprise. Facebook affirme que même si les
utilisateurs n'ont pas donné leur consentement, et même si les utilisateurs avaient l'intention de limiter
l'accès à leurs amis uniquement, et même si Facebook avait explicitement promis de ne pas partager leurs
informations avec quiconque, les utilisateurs n'auraient pas le droit de se plaindre que leur vie privée a
été envahie par la divulgation ou l'utilisation abusive de leurs informations sensibles.
Vie privée et communication
Le problème avec l'argument de Facebook est qu'il traite la vie privée comme une proposition de tout ou
rien - soit vous conservez un intérêt complet en matière de vie privée en ne partageant les informations
avec personne, soit vous n'avez aucun intérêt en matière de vie privée du fait que vous les partagez même
de manière limitée. En réalité, il peut y avoir "des degrés et des nuances dans la reconnaissance sociétale
de nos attentes en matière de vie privée : le fait que la vie privée que l'on attend dans un cadre donné ne
soit pas complète ou absolue ne rend pas l'attente déraisonnable sur le plan juridique".
“La protection de la vie privée commence et ne
se termine pas lorsque les clients partagent
leurs données”
TBC - Transparence, avantages et contrôle
- La transparence est la mesure dans laquelle les clients comprennent quelles données sont
collectées et comment elles sont utilisées.
- Les avantages sont la valeur que le client retire de la collecte de données.
- Le contrôle est la mesure dans laquelle l'entreprise communique les moyens par lesquels le
consommateur peut contrôler la collecte, le traitement et le transfert des données personnelles.
Exercice pratique: Analyser les Data Privacy de:
Regarder les Data privacy policies de:

Netflix, Hyatt, Four Seasons, Natixis, Starbucks, OVH, Marriott, Ebay, Equifax, Target Stores, TJX
companies, N26, Banque populaire, Uber, JP Morgan Chase, Sonys playstation, Apple, Samsung,
Huawei, OPPO, Home depot, Oracle, Adobe, Capital One, NBC News, Instagram, Facebook,
GOFund me, UK government, Delta Airlines, AT&T, AccuWeather, Total, Shell, Philipp Morris,
Altria Group Inc, British American Tobacco, Microsoft, Maif, AXXA, Nespresso

6 par personne, Groupes de 5: faire l’exercise independemment pour permettre de comparer par
la suite

[Link]
/edit?usp=sharing
Exercice pratique: Analyser les Data Privacy de:
Par la suite, faire un rendu plus ou moins visuel qui explique vos decouvertes:

Grandes Differences de notation?

Tres bon rating par une boite?

Regarder aussi les data leaks et autres des boites -> est ce en accordance avec votre rating?

Vous aimerez peut-être aussi