Étiquette : vie privée

  • Quand assurer la confidentialité des données clients devient une opportunité de différenciation compétitive

    La confidentialité des données fait gagner des clients. Mais elle est de plus en plus dure à assurer à mesure que se développent l’intelligence artificielle et l’IoT

    Les entreprises attachent beaucoup de valeur à l’intelligence artificielle (IA) et à l’Internet des objets (IoT). Mais l’étude menée par Forrester et ForgeRock montre que les enjeux de sécurité et de confidentialité font peser un risque sur la confiance des clients.

    ForgeRock, éditeur de plateformes de gestion de l’identité numérique, révèle dans une étude commandée auprès de Forrester Consulting que 75% des entreprises considèrent la confidentialité des données client comme un facteur de différenciation compétitive. Pourtant, l’intelligence artificielle et l’IoT sont à l’origine de nouveaux enjeux de sécurité et de confidentialité pour les entreprises qui souhaitent développer la confiance clients et déployer des nouvelles technologies en toute sécurité.

    L’étude, menée en avril 2018, se fonde sur une enquête menée auprès de plus de 400 décideurs aux États-Unis, au Royaume-Uni, en France, en Allemagne, en Chine, au Japon et en Australie. L’étude est disponible en téléchargement dans son intégralité au lien suivant : https://www.forgerock.com/resources/analyst-report/leveraging-ciam-unlock-power-ai-iot

    Voici les principaux enseignements de cette étude :

    Plus qu’une priorité business, assurer la confidentialité des données clients est une opportunité de différenciation compétitive pour l’entreprise

    –          Les trois quarts (75%) des entreprises sondées déclarent considérer la protection de la vie privée de leurs clients comme un facteur de différenciation compétitive.

    –          79% déclarent que la protection de la vie privée des clients est une priorité commerciale absolue, et 80% des entreprises interrogées déclarent prendre en considération la sécurité et la confidentialité dès le stade de développement de leurs nouveaux produits, services et applications.

    L’IA et l’IoT peuvent potentiellement compromettre les objectifs d’expérience client, de sécurité et de confidentialité

    –          Les nouvelles priorités des entreprises sont fortement influencées par l’émergence et l’adoption accrue de nouvelles technologies, en particulier l’intelligence artificielle (67%) et l’IoT (64%).

    –          Mais les enjeux de sécurité entravent l’adoption : 60% des décideurs imputent la hausse des délais de déploiement de l’IA et de l’IoT dans leur entreprise à la mise en place des process de sécurité nécessaires.

    –          57% craignent que l’IA et l’IoT exposeront les clients à de plus grandes menaces pour leur sécurité et leur vie privée. 44% conviennent que cela conduira à une résistance plus forte aux déploiements futurs de l’IA et de l’IoT.

    –          Plus de la moitié des sondés (55%) ont des difficultés à retenir auprès d’eux les talents nécessaires au bon fonctionnement des modèles d’IA. Et 51% des entreprises éprouvent des difficultés à stocker et à sécuriser les données de l’IoT, qui sont pourtant au coeur de l’économie digitale.

    Le Customer Identity and Access Management (CIAM) au soutien des objectifs business

    –          Les entreprises les plus avancées dans l’utilisations du CIAM sont plus susceptibles (entre 20 et 52%) d’affirmer que leur politique de sécurité les aidera à atteindre leurs objectifs commerciaux, à savoir conquérir de nouveau clients (88%), mieux les servir (89%) et les retenir (88%).

    –          Les répondants affirment que le CIAM lève les obstacles liés aux enjeux de vie privée, en veillant à ce que la collecte des données se fasse strictement dans les limites des lignes directrices sur le consentement, et sans diminuer la valeur des informations générées pour autant. La majorité du panel estime que le CIAM aide à mieux sécuriser l’identité des clients (84%); à réduire le risque de violation des données (86%), et à générer des insights à partir des données client collectées (84%).

    Malgré cela, moins de la moitié des entreprises déclarent utiliser une plateforme de CIAM

    –          48% des entreprises interrogées utilisent une plateforme de gestion des identités dédiée aux clients, la majorité (61%) s’appuyant sur des extensions des systèmes de gestion des identités et accès salariés;

    –          Malgré cela, les entreprises offrent de plus en plus de choix aux clients en matière d’identité et d’autorisation: 62% des entreprises déclarent déployer une identification à deux facteurs, 61% autorisent les clients à s’identifier avec des données biométriques.

    « La sensibilisation des consommateurs à la confidentialité et à la sécurité des données a énormément augmenté ces dernières années, obligeant les entreprises à faire de la confidentialité des clients un impératif commercial », affirme Eve Maler, Vice-Présidente Innovation & Technologies Emergentes de ForgeRock. « Parallèlement, la généralisation des technologies activées par l’IA et IoT a créé des vulnérabilités dans de nombreux écosystèmes de données. L’identité numérique est pourtant au coeur de ces technologies : elle doit être comprise, et elle doit être gérée. Les stratégies de gestion des identités clients sont essentielles pour tirer le meilleur de l’IA et de l’IoT, car elles n’ont pas leur pareil pour permettre aux entreprises de fournir le niveau le plus élevé de confidentialité des données clients et l’expérience de navigation « sans couture » à laquelle les clients s’attendent de plus en plus. »

  • Quand les sites de rencontres jouent sur la ligne rouge des données personnelles

    Alors que l’application Happn est en passe de supplanter Tinder, UFC Que Choisir saisit la CNIL.

    Par Maitre Antoine Chéron, avocat spécialisé en propriété intellectuelle et NTIC

     

    Les applications de rencontres ont de plus en plus de succès auprès des utilisateurs, il n’en demeure pas moins que leurs pratiques peinent à séduire la CNIL. Happn a été créée en vue de permettre la mise en relation sur internet des personnes qui se sont croisées dans la « vraie » vie, elle se trouve aujourd’hui épinglée par UFC Que Choisir. La CNIL devra se prononcer sur le sort des données véhiculées par ladite application.

    Elle n’est pas novice en la matière puisqu’elle surveille de près les traitements de données générées par les sites de rencontre. Ainsi, en 2015 la CNIL avait mis en demeure ces sites de se conformer à la loi informatique et libertés du 6 janvier 1978. Elle a également édité sur son site un guide pratique intitulé « sites de rencontre en ligne : comment protéger votre intimité ? », lequel démontre par son existence même, les nombreuses dérives que l’utilisation de tels sites peut engendrer. La situation d’Happn est néanmoins quelque peu différente.

    Transferts de données vers les Etats-Unis

    Une étude menée par l’organisme de défense des consommateurs norvégien a révélé « de possibles transferts de données réalisés par la société Happn vers des entreprises tierces, d’origine américaine ». Or, le Safe Harbour adopté par la Commission européenne le 26 juillet 2000, a été annulé par la CJUE le 6 octobre 2015. Ce mécanisme d’adéquation permettait le transfert des données de l’Union européenne vers les Etats-Unis.

    Depuis lors, tout transfert de données transatlantique est interdit sauf dans le cadre des clauses contractuelles types adoptées par la Commission européenne ou dans celui de la mise en place de Binding Corporate Rules (BCR) au sein d’un Groupe. Les entreprises se sont alors précipitées en vue de bénéficier des clauses contractuelles types. Cependant, l’application de ces clauses entre deux entreprises nécessite une validation préalable de la CNIL laquelle était, dans la plupart des cas, négative ou peinait à intervenir rapidement dans les autres cas. Parallèlement, le G29 constitué par l’ensemble des CNIL européennes appelait les institutions et les gouvernements européens à adopter un nouvel accord avant le 31 janvier 2016.

    Le 2 février dernier, l’Union européenne et les Etats-Unis ont conclu un accord dénommé « EU-US Privacy Shield » (ou « bouclier de l’Union européenne et des Etats-Unis pour la protection de la vie privée ») encadrant les flux de données transatlantiques. Les CNIL européennes ont salué ce nouvel accord, mais rendront leur avis définitif fin mars. Il appartiendra ensuite à la Commission européenne de déclarer si les engagements américains présentent ou non un niveau adéquat de protection aux citoyens européens.

    Si les faits allégués à l’encontre d’Happn sont avérés, cette dernière encourt 300 000 euros d’amende portée au quintuple (articles 226-16, 226-16 A et 226-22-1 du Code pénal) pour les transferts qu’elle aurait réalisé entre la date à laquelle le Safe Harbour a été invalidé et l’entrée en vigueur de l’« EU-US Privacy Shield ».

    Utilisation de cookies

    UFC Que Choisir reproche également à Happn d’avoir incorporé des outils d’analyse de la société américaine UpSight. Ces outils permettraient de laisser subsister un cookie continuant à communiquer avec les serveurs de la société Happn, postérieurement à la suppression de l’application. L’association de défense des consommateurs s’inquiète de « l’impossibilité de déterminer l’étendue des données personnelles collectées, ainsi que leur destination ». Ce cookie peut concerner tant l’affichage publicitaire que la géolocalisation qui est une fonction essentielle de l’application Happn.

    L’utilisation de cookies nécessite de recueillir au préalable le consentement de la personne concernée avant que ceux-ci soient déposés ou lus sur son terminal (article 32-II de la loi informatique et libertés). De plus, il doit être donné à chaque fois qu’une nouvelle finalité s’ajoute aux finalités initialement prévues. Dès lors l’utilisation d’un tel cookie par Happn apparait comme étant contraire à la loi informatique et libertés.

  • GOOGLE le grand méchant loup …

    Le législateur mécontente Google dans son renforcement des droits des internautes

    Par Maitre Antoine Chéron, avocat spécialisé en propriété intellectuelle et NTIC

    Le projet de loi pour une République Numérique parviendra-t-il enfin à faire plier Google ? Les pratiques controversées de ce géant américain ne finiront pas de faire couler de l’encre. Le projet de loi, porté par Axelle Lemaire, pourrait bien contribuer à y remédier au regard des inquiétudes formulées par le directeur général de Google France.

    Ce dernier considère en effet que le projet de loi présente un risque « d’inflation règlementaire » lié aux différences entre ce dernier et la jurisprudence européenne. Il est vrai que ce texte instaure une législation plus contraignante à l’égard de Google que ce qui est actuellement prévu au niveau européen. De cette manière, il garantit aux internautes une protection accrue.

    Il créé à charge des plateformes une obligation de loyauté à l’égard des internautes, laquelle consiste notamment à donner davantage de lisibilité à leurs conditions générales. Ces dernières seront tenues de faire apparaitre clairement l’existence d’une relation contractuelle ou de liens capitalistiques avec les personnes référencées, ainsi que l’impact de cette relation sur le classement des contenus. Ce faisant, le gouvernement souhaite encourager la transparence des pratiques sur la toile et notamment celles très contestées de Google au regard du droit au respect de la vie privée des utilisateurs.

    De plus, ce projet de loi met en place un droit à la portabilité c’est-à-dire le droit pour toute personne de récupérer ses données auprès des prestataires de services numériques en vue de les transférer à d’autres prestataires. Il consacre également le principe de la « mort numérique » selon lequel toute personne a le droit de décider par avance du sort de ses données en cas de décès. Il prévoit par ailleurs la mise en place d’une procédure accélérée pour le droit à l’oubli des mineurs. Ainsi, il redonne à l’internaute la possibilité de gérer ses données à sa guise et de ne plus en être dépossédé par le moteur de recherche.

    L’ensemble de ces mesures s’inscrit dans le prolongement de l’arrêt du 13 mai 2014 de la CJUE reconnaissant le droit à l’oubli (CJUE, C-131/12 Google Spain SL, Google Inc./ Agencia Espanola de Proteccion de Datos, Mario Costeja Gonzalez, 13 mai 2014). Depuis lors, Google est tenu de retirer tout contenu portant atteinte à la vie privée de l’internaute qui en fait la demande. Toutefois, Google a réussi à nouveau à passer à travers les mailles du filet à partir du moment où il est seul juge de l’illicéité du contenu.

    Plus généralement, le projet de loi porte atteinte au monopole de Google en contribuant à inverser la répartition du marché du numérique au profit des « petites entreprises ».

    Le Sénat examinera prochainement le projet de loi suite à son adoption par l’Assemblée Nationale en première lecture, le 26 janvier dernier.

    Une question reste en suspens…quel moyen trouvera Google pour contourner ce dispositif ?

    Antoine CHERON, avocat associé, est docteur en droit de la propriété intellectuelle, avocat au barreau de PARIS et au barreau de BRUXELLES et chargé d’enseignement en Master de droit à l’Université de Assas (Paris II).