Étiquette : protection des données

Bonne année 2021 ! Retour sur 2020 et conseils pour 2021

2020 a été une année sans précédent, mouvementée et rude parfois, aboutissant même à des drames personnels et professionnels. Rétrospectivement, bien des secteurs ont été affectés par la crise et continueront de l’être en 2021. Je saisis l’occasion de vous souhaiter une “meilleure” année 2021 en continuant à publier des articles en lien avec les nouvelles technologies, la santé et le droit. Prenez bien soin de vous et de vos proches et gardez vos distances !

* * *

Dans cet article, je vous propose un bref retour sur 2020, ce qui a marqué l’année et quelques conseils pratiques en matière de nouvelles technologies.

_______________________________

2020: RETOUR SUR LES NOUVELLES TECHNOLOGIES, SANTE ET VIE PRIVEE

TOP-10 des éléments marquants de l’année 2020

1. Fleuve d’articles et conférences parus en 2020

Pour l’année 2020, au vu de la crise et de la pandémie de la Covid-19, les publications ont été d’une abondance rare. Ce nombre immense de publications scientifiques, mais également juridiques nécessite toutefois de la retenue et un choix tant le nombre est élevé. Nous avons aussi surfé sur la vague et initié un petite série d’articles sur notre plateforme datalex.ch, en particulier destinés aux entreprises. Cette courte série bilingue (français-anglais) a suscité beaucoup d’intérêt en Suisse et à l’étranger ainsi qu’un article en italien sur les règles éthiques de triage dans les hôpitaux en cas de goulets d’étranglement.

L’organisation PrivacyRules, pour laquelle nous représentons la Suisse, m’a permis d’intervenir dans plusieurs webinar en lien avec la protection des données:

Enfin, j’ai eu le plaisir de collaborer à la rédaction de 2 articles parus dans la Revue Médicale Suisse sur la télémédecine:

2. Economie du numérique en hausse.

Il est indéniable que le confinement et les mesures d’isolement, les fermetures des commerces, discothèques, restaurants/bars ou écoles ont incité l’utilisation des nouvelles technologies. Ainsi, la pandémie de coronavirus a été un catalyseur pour l’utilisation des nouvelles technologies, même pour les sceptiques. On peut ainsi compter dans les secteurs du numérique ayant profité de la crise notamment les secteurs suivants:

  • Vidéo-conférence: Zoom, Microsoft Teams, FaceTime, Google Meet, etc. Mais également d’acteurs locaux (K.Meet de Infomaniak), open source et gratuits proposant des alternatives (Jitsi Meet).
  • Vidéo à la demande et streaming vidéo: Youtube, Netflix, industrie du charme
  • Stockage en ligne (Cloud): Dropbox. Google Drive, AWS, office 365
  • Plates-formes collaboratives: Slack
  • Réseaux sociaux: Youtube, Instagram, Facebook, Snapchat et Tik Tok (dont les tentatives de blocage aux USA par Trump ont pour l’heure encore échoué).
  • e-Commerce: ventes en ligne, livraison à domicile.

Voir cet article pour d’autres exemples.

3. Croissance/décroissance. L’accentuation des inégalités.

On a pu observer un essor assez phénoménal des solutions de vente en ligne (restaurants proposants la livraison à domicile), du télétravail devenu temporairement la norme, des services à distances (formation par Internet), les méthodes de paiements en ligne, la vente de masques faciaux et de produits de Noël par Internet et j’en passe. Le secteur des dispositifs médicaux, des médicaments et de l’e-commerce sont les grands gagnants de 2020 et 2021 avec l’arrivée des vaccins.

Pourtant, de très nombreux secteurs comme les PME et les petits commerçants locaux sont les perdants de 2020. Il faut le dire, la crise aura plutôt profité aux gros plutôt qu’aux petits, accentuant la “crise des inégalités“. La croissance massive du chiffre d’affaires de certains GAFAM et autres monstres du web en témoigne, en tout cas pour le moment. 2020 a aussi permis l’augmentation du nombre de milliardaires en Suisse.

Ainsi, avec la crise sanitaire, on a pu observer les chiffres vertigineux d’Amazon, soit un pic de $11’000.- de ventes par secondes (oui, par seconde) pendant la crise et l’engagement immense de personnel et la création de division de logistique pour les tests, pour atteindre le 1 million d’employés dans le monde (oui, un million).

4. Opportunités et innovation.

On a pu observer les grandes difficultés pour les secteurs qui ne peuvent pas innover, comme la construction, certains cabinets médicaux vides (par peur de contracter le virus chez son médecin), hôtels, restaurants, bars et discothèques, secteurs du tourisme, coiffeurs et autres secteurs qui doivent fournir leurs prestations en nature). Mais ce fut aussi une année avec des opportunités pour les entreprises et les start-ups. Certaines en grandes difficultés, voire en déclin. D’autres en expansion grâce aux opportunités de l’e-commerce, des applications mobiles, des solutions de vidéo-conférences ou de start-up et entreprises ayant pu ou su profiter de la crise pour se diversifier ou utiliser l’innovation ou des méthodes alternatives pour permettre de poursuivre leurs activités.

5. Applications de traçage Covid-19.

2020 a été marqué par une rapide innovation dans le domaine du traçage des cas liés à la maladie de coronavirus, par un grand nombre de pays. Ces applications ont été soit en mains de l’Etat, comme pour l’application suisse “Swisscovid“, soit restées privées. Certaines applications mobiles de traçage (“contact tracing Apps“) ont utilisé un modèle de gestion des données centralisé, alors que d’autres ont opté, comme la Suisse, pour une modèle décentralisé, lequel serait mieux “évalué” que les applications centralisées pour respecter des données des patients. Ce document libre d’accès répertorie toutes les applications mobiles de traçage dans le monde (plus de 120 Apps). Les applications mobiles de santé démontrent le potentiel de la santé numérique (digital health), mais aussi les risques pour la vie privée lors de l’utilisation de ces technologies. Enfin, les applications médicales mobiles doivent toujours faire l’objet d’une analyse pour déterminer si elles répondent à la qualification (et classification) juridique de la législation sur les dispositifs médicaux au sens de l’ODim (CH), de la jurisprudence et des guides européens pour la qualification de logiciels comme dispositifs médicaux (“Software as a medical device” – SaMD). En Europe, cette analyse s’effectue selon les directives sur les dispositifs médicaux et in vitro, ainsi que, dès le 26 mai 2021, le Règlement sur les dispositifs médicaux (MDR / IVDR).

Mon analyse détaillée de la qualification juridique des applications mobiles de traçage comme dispositifs médicaux fera l’objet d’un article séparé.

6. Explosion de la vidéo-conférence.

D’un point de vue des technologies, que ce soit dans le domaine de la santé ou ailleurs, 2020 a permis d’accélérer massivement l’essor des nouvelles technologies, même dans des secteurs plutôt conservateurs. Aucun domaine n’a été en reste, ni le domaine bancaire, ni celui de la santé ou encore celui de la justice et des avocats n’a été épargné par la vague du “Zoom”. Un terme entré aujourd’hui dans le langage commun pour désigner une vidéo-conférence au même titre que “natel” pour les téléphones portables. Malgré ce qu’ont pu en dire certains sur les risques (souvent possibles, même si parfois plutôt théoriques) pour la vie privée des applications de vidéo-conférence, plus personne ne rechigne à utiliser la vidéo-conférence. On l’utilise désormais à titre privé, professionnel ou dans les institutions publiques (écoles et universités).

7. Utilisation de la télémédecine.

Avec les difficultés liées aux contacts rapprochés, en particulier au cabinet médical ainsi que dans les hôpitaux, la télémédecine s’est immédiatement imposée comme devenant un outil presque nécessaire pour palier aux consultations. Par conséquent, de nombreux médecins ont pu utiliser le téléphone, les sms et applications de visio-conférence pour traiter leurs patients, mais aussi filtrer les patients étant potentiellement atteints de la Covid-19. Le filtrage (coronacheck, outil exigé par les centres de dépistage avant la prise de rendez-vous), ainsi que les différents dispositifs de hotline de l’OFSP ou simplement le téléphone à sa propre patientèle ont permis de mettre des personnes en quarantaine ou de demander à sa patientèle de venir ou ne pas venir au cabinet selon les symptômes. En effet, un des nombreux effets néfastes pour les soins de patients ayant besoin de traitement médical pour autre chose que le coronavirus, est la peur de venir de faire soigner au cabinet ou à l’hôpital. Pour les bonnes pratiques en matière de télémédecine, je vous renvoie aux articles parus dans la revue médicale suisse qui résument les éléments clés à retenir.

8. Démocratisation de la flexibilité au travail et télétravail.

Avant 2020, de nombreux employeurs et secteurs d’activités ne juraient que par l’imposition d’un horaire de travail strict, tout comme un lieu de travail pour les employés. Pour les secteurs qui ne nécessitent pas la présence d’un travailleur sur le lieu de travail, et il y en a beaucoup en Suisse, la pandémie a contraint les employeurs conservateurs (pas de technologies, pas de travail à domicile et peu de flexibilité) à mettre en place des solutions. Travail à distance, meilleure flexibilité lors du confinement en raison de la fermeture des écoles et des enfants à la maison pendant les heures de travail, voire paiement d’une part du loyer.

9. Respect de la vie privée et sécurité des données professionnelles

Avec l’explosion des outils à distance, de nombreux secteurs ont dû chercher rapidement des logiciels permettant de mettre en place un système de vidéo-conférence, sans forcément pouvoir choisir des logiciels efficaces, simples d’utilisation, sécurisés et respectueux de la vie privée. L’utilisation de nouvelles technologies de l’information et de la communication implique obligatoirement de traiter des données personnelles via les réseaux connectés. Dès lors, les utilisateurs ont pu prendre conscience des risques pour les données professionnelles, mais également au niveau privé. Une prise de conscience bienvenue dans une jungle de logiciels gratuits ou peu couteux disponibles sur le marché. La course aux technologies à distance ne doit pas se faire un détriment de la vie privée qui est aujourd’hui un principe de base dès la conception d’un logiciel (privacy-by-design).

Par exemple, Zoom s’est rapidement imposé comme l’outil de vidéo-conférence “standard” et de référence pour les séances à distance. A l’origine, ce logiciel n’était pas prêt ni n’avait prévu une utilisation massive sur le plan mondial. De plus, ses pratiques de sécurités et de la vie privée était fortement incompatible avec certains milieux professionnels et sensibles comme le secteur médical, scolaire, bancaire, juridique ou l’administration publique. De nombreuses voix et autorités de protection des données européennes se sont ainsi mobilisées pour mettre en garde les utilisateurs et entreprises contre les mauvaises pratiques et risques en matière de sécurité et de protection des données personnelles de Zoom.

Le préposé fédéral et certains préposés cantonaux ont émis des recommandations et créé des listes d’applications sécurisées, respectueuses de la vie privée ou celles à éviter.

A mon avis, le choix du type de solutions de vidéo-conférence dépend du type de données à protéger, même s’il existe à ce jour de nombreuses bonnes alternatives à Zoom, Skype, Teams et consorts, simples d’utilisation et gratuites. Par exemple, l’application Jitsi Meet est aujourd’hui incluse dans la Suite professionnelle de Google (G Suite) et intégrée comme un plugin pour la prise de rendez-vous qu’il est aisé de configuré pour les rendez-vous en ligne, même professionnels.

10. ET VOUS QUELS SONT VOS RECOMMANDATIONS 2021 POUR LES NOUVELLES TECHNOLOGIES, LA SANTE CONNECTEE ET LA VIE PRIVEE ? 

_______________________________

BONUS – RECOMMANDATIONS : QUELLES APPLICATIONS CHOISIR ?

Voici quelques liens utiles et pratiques et des recommandations pour l’utilisation de solutions de vidéo-conférences et d’applications (considérées comme sûres au moment de la publication de cet article) :

  • Suisse – Bonnes pratiques de sécurité: Recommandations du préposé fédéral à la protection des données (PFPDT)
  • Applications “privacy-friendly”: Liste d’applications mobiles respectueuses de la vie privée (Privacy Friendly) publiée par le préposé cantonal du canton de Zürich. Cette liste intègre des Apps permettant de surfer de manière anonyme, localiser son téléphone perdu, etc.
Covid-19

Covid-19 | Conseils juridiques droit et nouvelles technologies pour entreprises

Le monde est en crise et l’économie en pâtit.

La propagation du nouveau coronavirus connu sous le nom de “Covid-19“, de la Chine (province de Wuhan) à l’Europe, puis dans le monde entier, a donné lieu à des mesures sans précédent dans différents pays, dont la Suisse. Les enjeux de santé publique mêlent droit de la santé, protection des données personnelles et nouvelles technologies. Avec le télétravail et l’utilisation d’outils de conférence en ligne, nous saisissons l’occasion pour publier une mini-série juridique, des conseils et des documents à télécharger. Nous souhaitons apporter des informations et solutions simples et pratiques pour mieux comprendre les enjeux juridiques et les répercutions économiques.

L’impact est massif pour les organisations publiques et privées et le but de cette mini-série est d’examiner et de publier tous les lundis, un sujet en lien avec le Covid-19.

_______________________________

NOTRE MINI SERIE JURIDIQUE

Nous nous mobilisons pour fournir des conseils juridiques de base aux individus et entreprises en lien avec le Covid-19.  Comme à l’accoutumée, cette série est bilingue, FR/EN avec même certains épisodes en italien!!  Le premier épisode renseigne sur l’application de la loi sur les épidémies et de son ordonnance fédérale.

Voici la liste de nos épisodes que vous pouvez retrouvez sur notre page dédiée au Covid-19 sur notre plateforme datalex:

Episode 1: Ce qu’il faut savoir sur la loi fédérale sur les épidémies

Episode 2: Télémédecine et droit: recommendations et bonnes pratiques

Episode 3: Sanctions pénales: que risque-t-on ?

Episode 4: Directives médico-éthiques: règles de triage aux soins intensifs

_______________________________

POINT DE VUE SUR LA PROTECTION DES DONNEES EN SUISSE / ALLEMAGNE / BELGIQUE

Pour fournir de plus amples informations en matière de technologies et protection des données, nous participons régulièrement à des wébinaires  sur la protection des données personnelles avec des études d’avocats partout dans le monde faisant partie du réseau PrivacyRules. Voici les quatre parties de notre collaboration avec des experts allemand et belges et des réflexions en matière de protection des données comparées dans ces trois pays.

Les épisodes sont en anglais:

Partie 1:  Position des autorités de protection des données

Partie 2Enjeux et solutions possibles

Partie 3:  Conseils pour les entreprises

Partie 4:  Prochaines étapes post-covid-19

_______________________________

IMPACT SUR L’ECONOMIE

Si la décision historique de la suisse de limiter les manifestations à maximum 1000 personnes vise à réduire le risque de propagation du virus, elle a un impact majeur sur les organisateurs d’événements, ainsi que sur d’autres secteurs de l’industrie. Les employeurs doivent faire face à des solutions de travail à distance et mettre en place des politiques sanitaires ainsi que des restrictions de voyage. Ils doivent également veiller à ne pas interrompre la chaîne d’approvisionnement des marchandises, faire face à la résiliation de contrats et leur inexécution.

Les répercussions économiques en Suisse comme partout dans le monde sont énormes. Le salon horloger Watches and Wonders a été annulé le 27 février 2020, suivi du salon de l’automobile à Genève (GIMS), annulé le 28 février 2020. Puis ce fut le Cully Jazz Festival annulé le 10 mars 2020. Les organisateurs ont annoncé ne pas exclure une fermeture définitive, vu les pertes considérables mettant en péril de futures éditions.

Alors que l’Italie vient de décider le 9 mars 2020 de mettre le pays en quarantaine, la France a aussi décidé de limiter les manifestations à un maximum de 1000 personnes. En Espagne, le Salon mondial du mobile de Barcelone a été annulé et devait représenter plus de 110’000 visiteurs et générer 492 millions d’euros de retombées économiques locales, ainsi que plus de 14’000 emplois. Même topo pour le Grand Prix de Chine de Formule 1 prévu le 19 avril à Shanghai qui a été reporté.

Dans cette mini-série dédiée au Covid-19, nous discuterons de sujets clés et fournirons des conseils pratiques. Le premier épisode donne des éclairages sur la loi fédérale sur les épidémies (LEp) ainsi que sur la manière dont les autorités fédérales et cantonales peuvent imposer des mesures en Suisse.

La liste de tous les épisodes de cette série est accessible sur la page des publications de ce blog.

_______________________________

COMPÉTENCES FÉDÉRALES vs CANTONALES

Le 28 février 2020, le Conseil fédéral a décidé, par voie d’ordonnance fédérale, d’interdire les rassemblements publics de plus de 1000 personnes. Cette décision résulte de la flambée du coronavirus “Covid-19”. Il s’agit d’une mesure qui, normalement, incombe aux cantons. Néanmoins, dans des situations d’urgence particulière qui requièrent la protection de la population contre des maladies transmissibles, la Confédération peut édicter des mesures par voie d’ordonnance fédérale. Elle a usé de ce pouvoir pour limiter les rassemblements de personnes. Par ailleurs, l’Office fédéral de la santé publique (‘OFSP‘) a expliqué, dans un communiqué du 28 février 2020, quelles étaient les différentes situations dans lesquelles on peut se trouver lorsqu’il faut faire face à une maladie contagieuse qui met en danger la santé publique.

(1) En situation normale, les cantons sont compétents pour mettre en place les mesures nécessaires pour protéger la population. Il s’agit des mesures de quarantaine et les mesures d’isolement.

(2) En situation particulière,  le Conseil fédéral peut empiéter sur l’autonomie des cantons. Tel est le cas si : (a) les cantons ne peuvent plus exercer leurs prérogatives ou prendre les mesures appropriées s’il existe un risque élevé d’infection et de propagation pour la population, un risque pour la santé publique ou pour l’économie. Cela peut aussi être le cas si: (b) l’OMS décrète une urgence sanitaire sur le plan international menaçant la Suisse.

(3) Enfin, les situations extraordinaires surviennent en cas de “menace extraordinaire pour la santé publique“. Dans de telles circonstances, le Conseil fédéral peut édicter une ordonnance fédérale sans base légale pour intervenir de manière rapide et ciblée.

Par Gabriel Avigdor | NTIC.ch

street-ads-ntic

Out of Control: Immersion dans l’univers de la publicité en ligne et du partage des données des réseaux de rencontres

Le 14 january 2020, Forbrukerradet, le Conseil Norvegien des Consommateurs (“CNC”) a publié une étude de 186 pages sur sa page web intitulée “OUT OF CONTROL: How consumers are exploited by the online advertising industry“. Ce document s’appuye sur un rapport technique de 93 pages (technical report), lequel explique comment l’industrie de la publicité en ligne (“AdTech” en anglais) exploite les données des utilisateurs et consommateurs au travers des applications mobiles et réseaux sociaux de rencontres pour utiliser leurs données, les monayer et les transmettre à des « entreprises de l’ombre », pour leurs propres intérêts. On peut y lire que ces pratiques ne sont basées sur aucune, ou à tout le moins très peu, de transparence vis-à-vis des utilisateurs de ces plates-formes au travers desquelles les données sont collectées. Aucune indication que des données sensibles sont transmises à des tiers et sans demander leur autorisation ou consentement. L’unique solution pour les consommateurs de ces plates-formes est dès lors de ne pas les utiliser pour ne pas subir du profilage massif et subir de la publicité ciblée.

Un rapport prévisible, mais peu rassurant sur les pratiques des annonceurs et des entreprises actives dans la publicité en ligne qui échangent des données personnelles via les applications mobiles et réseaux sociaux de rencontres sous Google Android OS.

DE QUOI PARLE-T-ON?

Les acteurs de la publicité en ligne conduisent leurs activités en utilisant des techniques de traçage (tracking technologies) en analysant le comportement des utilisateurs et créant des profils très précis (publicité comportementale ciblée ou behavioral targeted advertising en anglais). Ces données communiquées automatiquement comprennent de nombreuses données techniques et personnelles et partagées avec un grand nombre de tierces parties.

Rien de nouveau sous le soleil dans ce rapport. Sauf qu’en le lisant, il devient plus clair de comprendre le préjudice que pourrait engendrer la transmission des catégories de données collectées et utilisées au travers de ces réseaux de rencontre à des entreprises, qui pourraient ne pas œuvrer pour le bien commun.

Les éditeurs de ces applications échangent constamment de nombreuses données et autorisent des tiers actifs dans la publicité en ligne et le marketing pour effectuer de la publicité comportementale ciblée grâce à des techniques d’enchères en temps réel (real-time bidding – voir la définition plus bas). Certains des éditeurs de ces applications mobiles (App) rendent les données personnelles sous forme anonyme ou agrégée, voire ne les échanges pas du tout. Ces données permettent de procéder à de la segmentation (comprendre les intérêts d’une certaine catégories de personne) pour ensuite faire de la publicité ciblée à des personnes précises. Mais de nombreuses autres entreprises se content de collecter et partager des données personnelles, qui peuvent être sensibles (données sur la santé, sur les pratiques et orientations sexuelles, opinions politiques, sur la religion, etc.) en « clair », soit de façon non-codée, sans que l’utilisateur final n’y consente ni n’en soit au courant.

Ce rapport montre que ces pratiques peuvent affecter les individus dont les données, souvent sensibles. Il faut probablement s’attendre à des actions en cascade, puisque ces applications touchent tous les utilisateurs, peu importe leur lieu de residence et dans de nombreux pays du monde, peut-être par des actions groupées. Plus de details sur les plaintes déposées par le NCN contre le réseau social Grindr et ses tierces parties ici :

A) Plainte n° 1 – Grindr, Twitter MoPub, AppNexus and OpenX

B) Plainte n° 2 – Grindr and AdColony

C) Plainte n° 3 – Grindr and Smaato

_______________________________

L’AUTORITE BRITANNIQUE (ICO UK) AVERTI L’INDUSTRIE: IL FAUT S’ATTENDRE A DE PROCHAINES MESURES

Depuis ce rapport, Simon MacDougall, Directeur exécutif pour la Technologie et l’innovation à l’autorité britannique (UK Information Commissioner’s Office), a publié un mémo sur son blog contenant un message clair à l’industrie de la publicité le 17 janvier 2020 :

“There is a significant lack of transparency due to the nature of the supply chain and the role different actors play. Our June 2019 report identified a range of issues. We are confident that any organisation that has not properly addressed these issues risks operating in breach of data protection law. […]We gave industry six months to work on the points we raised, and offered to continue to engage with stakeholders. If these measures are fully implemented they will result in real improvements to the handling of personal data within the adtech industry. […] We will continue to engage with industry where we think engagement will deliver the most effective outcome for data subjects. […] Those who have ignored the window of opportunity to engage and transform [the ICO gave 6 months from september 2019] must now prepare for the ICO to utilise its wider powers.”

Un très bon timing pour cet avertissement à l’industrie de la publicité en ligne. Suite au rapport de l’ICO UK datant de septembre 2019, un délai de 6 mois a été donnée aux entreprises pour suivre les lignes directrices et les pratiques basées sur la collecte de données personnelles. Ce délai échoit en mars 2020, date à partir de laquelle il faut s’attendre à une mise à jour des lignes directrices et des actions plus musclées contre des entreprises en l’absence de signes de l’industrie de modifier ses pratiques douteuses pour aller vers plus de protection des données des consommateurs.

L’autorité britannique – peut-être avec la CNIL en France – est l’une de autorité les plus suivies et est très productive pour fournir des guides et lignes directrices détaillées et pratiques. Des liens vers les dernières lignes directrices en France et Grande-Bretagne sont en référence à la fin de cet article.

_______________________________

MIEUX COMPRENDRE LE PREJUDICE CAUSE AUX UTILISATEURS ET L’ATTEINTE AUX DROITS FONDAMENTAUX

L’étude et son rapport technique offre une analyse détaillée et approfondie des pratiques de partages de données via les App mobiles. Dans ces cas, à moins que les fabricants d’Apps n’incluent des mécanismes et fonctionnalités natives pour faciliter le consentement (opt-in) ou le retrait des consentements (opt-out) avec des informations claires sur l’utilisation des données, ce qu’implique un tel partage, aucun utilisateur n’est réellement en mesure de comprendre quoi que ce soit à ce qu’il se passe avec leurs données. Cela est d’autant plus vrai lorsque les utilisateurs sont mineurs ou des enfants.

Out-of-control décrit comment les entreprises usent du traçage et du profilage pour de la persuasion basée sur les données (data-driven persuasion). Les modèles basés sur les données (data-driven business models) peuvent s’utiliser avec des dark patterns à des fins commerciales. Le but est d’influencer les utilisateurs pour les pousser à consommer, même s’ils n’en ont pas envie. Dans ce rapport, on lit que les algorithmes de persuasion peuvent aboutir, dans certains cas, notamment à:

  • discriminer
  • harceler
  • manipuler l’information et influencer les opinions
  • limiter la liberté d’expression suite au “chilling effect” (soit l’effet de ne plus pouvoir se sentir libre d’exprimer ses opinions à cause du sentiment d’être écouté, espionné ou surveillé
  • commettre des fraudes et actes illicites

Ces conséquences peuvent causer de sérieux préjudices aux individus si leurs données tombent entre de mauvaises mains, ou à plus grande échelle comme observé dans l’affaire Cambridge Analytica dont je parlais dans cet article.

Là réside le vrai danger.

L’utilisation de ces données par les entreprises de l’ombre contribue à déformer et corrompre la réalité. Cela réduit la confiance dans l’utilisation des outils numériques et peut fausser l’opinion et la perception qu’on les personnes de la société telle qu’ils croient la connaître. Cela se produit au travers d’information rapidement consommée qui nous parviennent et nous sont flanquées à la figure pour nourrir notre inconscient qui les stocke et mémorise grâce à des modèles sophistiqués de persuasion numérique. La réalité devient celle que d’autres souhaite que nous pensions. Dans une telle configuration, quelle liberté nous reste-t-il? Celle de nous forger notre propre opinion grâce aux medias indépendants, non orientés politiquement (cela existe-t-il?).

Selon une étude menée par Amnesty International (p. 43 du rapport out-of-control), la technologie que les entreprises actives dans la publicité ciblée peut fortement réduire les droits fondamentaux. Il mentionne ce qui suit:

These capabilities mean there is a high risk that the companies could directly harm the rights to freedom of thought, conscience and religion and freedom of opinion and expression through their use of algorithmic systems.  

Librement traduit : “ces technologies impliquent un plus grand risque que les sociétés puissent directement porter préjudice à la liberté de pensée, de conscience, de religion et à la liberté d’opinion et d’expression des individus lorsqu’elles utilisent des systèmes basés sur des algorithmes. Les réflexions et inquiétudes actuelles sur l’intelligence artificielle et sont utilisation vont dans le même sens.

Ainsi, cette étude démontre que certains Apps (comme Perfect 365) peuvent communiquer et échanger des données avec plus de 70 sociétés tierces et fournisseurs de services, dont les réseaux sociaux comme Facebook et Twitter. Cela prouve à quel point tout cette machine et industrie des données est vaste et complexe.

En lisant et comprenant les flux de données tels que décrits dans le rapport out-of-control, il devient clair que les consommateurs finaux perdent tout contrôle sur leur données personnelles et sphère privée.

_______________________________

APPLICATIONS MOBILES ANALYSÉES

L’étude a été menée par le CNC en collaboration avec 10 autres organisations à but non lucratif, dont la FRC, l Fédération Romande des Consommateurs. Elle se concentre sur les plateformes de rencontres en ligne, telles que Grindr (faisant l’objet de 3 plaintes officielles auprès de l’autorité norvégienne de protection des données), OkCupid et Tinder. En y regardant de près, des données de localisation, des adresses électroniques et d’autres données personnelles sensibles telles que les préférences sexuelles, des informations relatives à la santé, comme le statut VIH est traité, voire partagé sans le consentement des utilisateurs.

Mais d’autres Apps sont incluses dans l’étude.

Par exemple, elle analyse les App de Maquillage en ligne (comme Perfect365, basé sur la réalité augmentée), qui permettent d’éditer des photos en direct avant de les partager sur les médias sociaux (ces applications sont utilisées par les célébrités comme Kim Kardashian pour poster des photos sous leur meilleur jour). Mais aussi des calendrier d’ovulation et de mémorisation du cycle menstruel, comme MyDays  (qui pourrait être considéré comme un dispositif médical en tant que logiciel autonome), les Apps pour la religion, qui peuvent être utilisées pour recevoir des rappels d’événements liés à des questions religieuses (Muslim). Enfin, des App pour enfants (My Talking Tom 2) ou de loisirs. Pour la plupart de ces applications, les utilisateurs les ont téléchargées des millions de fois, ce qui implique une énorme communauté de consommateurs, y compris des mineurs sujets à la publicité en ligne ciblée.

_______________________________

ENTRONS DANS LES DÉTAILS : LES ACTEURS DE L’INDUSTRIE ADTECH

L’industrie de la publicité en ligne utilise différentes méthodes pour que les spécialistes du marketing publient leur contenu en ligne.

Une entreprise peut décider de payer pour un espace sur une page Internet ou une annonce dans une application mobile pour afficher sa publicité. Elle peut le faire seule ou via un courtier de données en ligne – « data broker ». Lorsqu’une entreprise affiche son annonce, elle paiera soit un prix fixe, soit un montant variable, en fonction de la valeur du placement de l’annonce, qui doit être affichée à un certain moment de la journée (midi, soir) et à un certain public segmenté (type de public, territoire, etc.).

L’annonceur peut décider de placer ses annonces selon la valeur du mot clé. La valeur de ce mot-clé est en constante évolution sur la base d’un algorithme qui calcule l’intérêt qu’ont les concurrents de ce mot-clé à utiliser le même mot-clé au même moment et pour les mêmes internautes ou consommateurs.

Par exemple: de tels algorithmes sont utilisés par Google sur les moteurs de recherche pour afficher les annonces sponsorisées. Les coûts peuvent aller jusqu’à un certain prix par clic. Si le mot-clé est très populaire, le coup peut être très haut ou très bas si peu de personnes veulent rechercher ce mot-clé (certains mots-clés ont beaucoup de valeur comme « Business services », « Casino » ou « Lawyer » qui peuvent atteindre des sommets à $58 par clic). De leurs côté, les internautes peuvent voir le contenu sponsorisé (contenu poussé au public à un certain endroit sur le site web, le moteur de recherche ou l’App) en relation avec le mot-clé entré dans le moteur de recherche, où l’annonceur paiera Google chaque clic.

Une entreprise peut également utiliser un système d’enchère en temps-réel al-time bidding (Real-time bidding ou « RTB » en anglais), qui consiste en une enchère en ligne instantanée.

L’enchère en temps réel signifie que les acheteurs de publicité enchérissent sur la base d’une impression (=nombre de fois qu’un contenu apparaît dans le flux de quelqu’un ; un internaute n’a pas besoin de cliquer sur la publication pour que cela compte comme une impression). Lorsque l’enchère est remportée par la société annonceuse, le contenu de l’annonce s’affichera instantanément sur le site, la page, le réseau ou l’application de l’éditeur aux yeux de l’utilisateur. C’est l’un des modèles commerciaux standard pour les entreprises qui sponsorisent leur contenu en ligne. L’annonce s’affichera et le spécialiste du marketing devra payer un montant en fonction de la valeur de l’offre gagnée et du budget alloué.

L’autorité de protection des données britannique a publié des directives à ce sujet pour les acteurs de la publicité en ligne. Voir les liens en bas de l’article pour plus d’informations.

Qui sont les acteurs de la publicité en ligne ?

  • Les éditeurs fournissent des informations et des services interactifs aux utilisateurs. L’éditeur est la société qui conçoit l’application mobile et offre des emplacements d’annonces dans l’application pour que les annonceurs puissent afficher leurs annonces aux utilisateurs. Ils sont payés au nombre de clics sur une annonce, mais ne peuvent pas savoir quelles annonces seront affichées car cela échappe à leur contrôle.
    –> Les éditeurs sont considérés comme responsables du traitement des données personnelles.
  • Les annonceurs et agences médias (« marketers ») sont des entités qui veulent acquérir et conserver des clients de valeur, trouver et influencer les utilisateurs à travers le monde numérique. Il peut s’agir de détaillants, d’épiceries, de marques de biens de consommation, de fabricants d’appareils, de vendeurs de voitures, de l’industrie du voyage et de l’accueil, de fournisseurs de services de télécommunications et de services financiers, et de nombreux autres fournisseurs de produits et services.
    –> Ces annonceurs impliqués dans l’achat de publicité ciblée peuvent être considérés comme des responsables conjoints (joint controllers) du traitement, même s’ils ne traitent pas eux-mêmes des données à caractère personnel. Cette qualification reste vraie pour autant qu’ils définissent au moins une partie des finalités du traitement pour leur propre compte et pour une finalité partagée avec les autres responsables conjoints.
  • Tous les autres vendeurs tels que les réseaux d’annonces, les fournisseurs d’analyses (Google Analytics) et les courtiers en données (data brokers). Ces tiers constituent une autre catégorie qui comprend un certain nombre d’acteurs du secteur du marketing en ligne et de la technologie publicitaire, qui est normalement caché aux consommateurs. Contrairement aux éditeurs et aux annonceurs, les vendeurs tiers n’ont généralement pas de relations directes avec les utilisateurs.
    –> les fournisseurs tiers qui reçoivent des données personnelles des applications se qualifient soit de sous-traitants (processors), soit des responsables indépendants (co-controllers or independent controllers), soit de responsables conjoints du traitement (joint controllers). Cette qualification juridique depend de la manière et des conditions dans lesquelles les “autres vendeurs” utilisent les données personnelles ;
  • Les grandes plateformes, telles que Google et Facebook, ont aussi un grand rôle à jour. Elles sont impliquées, pour la plupart, dans l’industrie de la technologie de la publicité, car elles offrent des services et jouent un rôle important, comme : a) la vente de publicité basée sur les données des utilisateurs (YouTube en tant qu’éditeur de publicités sur le contenu vidéo), ou b) la vente des messages sponsorisés sur leurs plateformes (Facebook, Twitter, LinkedIn). Ces grandes plateformes agissent également par l’intermédiaire de leurs autres entités et divisions ayant d’autres marques, noms commerciaux et opèrent sous d’autres noms.
    –> Comme les “autres fournisseurs”, les principales plateformes sont considérées soit des responsables, des sous-traitants ou des responsables conjoints du traitement. Cela dépend des catégories de services qu’elles offrent.
  • Les Consommateurs, dernier maillon de la chaîne de cette économie. Ils sont appelés personnes concernée sous le RGPD. Il s’agit des “personnes concernées” (data subjects), personnes dont les données sont traitées à des fins publicitaires.

_______________________________

SITES DE RENCONTRE: QUELLES DONNÉES TRAITÉES ET PARTAGÉES AVEC QUI

Le rapport technique est un document sur lequel se fonde les plaintes déposées auprès de l’autorité norvégienne de protection des données.

Il montre les flux de données et quels tiers sont impliqués dans cet énorme écosystème de partage de données. On y lit quelles catégories de données personnelles sont constamment collectées par les éditeurs et communiquées à leurs partenaires commerciaux ou accessibles par eux. En particulier, on parle des paramètres tels que: l’ID publicitaire d’un téléphone (Advertising ID, adresse IP, adresse MAC, données GPS, informations sur les appareils, configuration des appareils, réseaux Wifi, nom de l’application qui procède aux requêtes, informations sur le compte et données des utilisateurs, tels que l’âge et le sexe. Cela peut également inclure les adresses e-mail et des données personnelles sensibles.

L’exemple de l’ID publicitaire (Android Advertising ID)

Le rapport Out of Control et le document technique qui l’accompagne soulignent les identifiants utilisés pour suivre les informations des utilisateurs, en particulier l’Android Advertising ID (“AAID”).

Selon Google l’AAID fournit un identifiant spécifique à l’utilisateur, unique et que l’on peut réinitialiser. Il peut être utilisé pour la publicité et permet d’établir des liens, en ce sens qu’il offre aux annonceurs un moyen facile de relier les points entre plusieurs applications ou sources.

Cet AAID est intégré à n’importe quel appareil. En tant qu’ID dit ” anonyme “, il fournit aux sociétés de publicité un identifiant unique d’appareil pour la publicité et le suivi, qui peut être utilisé pour corréler des données provenant de sources multiples (rapport technique p. 12) et de services. Bien que les utilisateurs de smartphones sous Android puissent réinitialiser leur AAID, le rapport montre qu’en combinant d’autres identifiants uniques, la réinitialisation de l’AAID peut devenir inutile. En effet, des tiers seront souvent en mesure de ré-identifier les utilisateurs. Enfin, la partie intéressante liée aux paramètres de confidentialité est la suivante (p. 13) :

Il existe une option dans les paramètres du système Android pour se retirer de la publicité ciblée en fonction de l’ID publicitaire, mais ce mécanisme semble être largement fondé sur la confiance, car il exige que les développeurs d’applications vérifient activement et honorent un retrait, plutôt que de soutenir le retrait à l’origine dans la plateforme. En même temps, les utilisateurs finaux n’ont aucun moyen d’évaluer si une application donnée respecte les contrôles de confidentialité d’Android, et peuvent croire que le contrôle est efficace même s’ils ne le sont pas”.

La conclusion est claire : il n’y a aucun moyen pour un utilisateur Android d’avoir la garantie de Google que, même en désactivant l’AAID, les autres entreprises n’utiliseront pas l’ID pour les cibler avec du contenu publicitaire !

Un large éventail de données personnelles partagées avec un grand nombre de tiers

D’ordinaire, la plupart des données qui sont communiquées à des tiers concernent la localisation GPS, les noms et prénoms, les coordonnées et les préférences. Cependant, dans d’autres cas, le rapport montre que des données personnelles très sensibles sont collectées et communiquées à des tiers, comme le montre des questions intrusives posées aux utilisateurs que les tiers n’ont aucune raison valable de détenir.

Par exemple, il est expliqué que les réponses aux questions posées dans l’application OkCupid sont partagées avec Braze (agence marketing), comme :

  • Avez-vous des dettes d’études ?
  • Préférez-vous le hard ou le soft quand il s’agit de pornographie ?
  • Êtes-vous juif ?
  • Comment vous sentez-vous à l’idée d’être giflé en plein visage pendant l’acte sexuel ?
  • T’est-il facile d’atteindre l’orgasme ?
  • Aimez-vous l’exercice ?
  • En général, aimez-vous être ivre ?
  • Les changements climatiques sont-ils réels ?
  • Le système éducatif américain est-il conçu pour profiter aux riches ?
  • Sortiriez-vous avec quelqu’un de séropositif ?

Ces données sont extrêmement sensibles et peuvent entraîner un préjudice grave pour les personnes dont les données personnelles traitées pourraient tomber entre de mauvaises mains. Un scandale avait éclaté en 2018, lorsque l’on avait découvert que Grindr partageait des données avec deux autres applications sur le statut VIH des utilisateurs du réseaux. Ces autres sociétés étaient Apptimize et Localytics (p. 23 du rapport technique).

_______________________________

MODELES ECONOMIQUES INTRUSIFS ET NON-INTRUSIFS

Bien que certains secteurs soient réglementés et interdisent la publicité pour protéger les consommateurs (médecins, alcool, tabac, entreprises pharma et autres secteurs), les sociétés de publicité peuvent exercer leurs activités légalement dans la mesure où elles respectent la législation pertinente et au moins les règles de protection des données et des consommateurs. A cet égard, les lois sur la protection des données (y compris la directive “vie privée et communications électroniques” – ePrivacy Directive) et les lois sur la protection des consommateurs impliquent de s’adapter aux lois de chaque pays où les utilisateurs résident (à part que le RGPD s’applique peu importe où se trouve le responsable du traitement), ce qui peut devenir un défi d’un point de vue juridique.

Dans le secteur des technologies de la publicité, étant donné le caractère intrusif de l’activité de traitement, des codes de conduite (code de conduite de l’IAB, « Internet Advertising Bureau) et des principes éthique sont en train d’émerger (voir les Principles and practices for advertising ethics). Bien que ces textes ne soient pas considérés comme des lois, ils aident les entreprises à utiliser des pratiques publicitaires équitables et éthiques. L’éthique des données est un domaine en pleine croissance que toute entreprise, et non seulement le secteur des technologies de l’information, devrait étudier et intégrer dans sa culture d’entreprise. Dans un monde où les pratiques de collecte et de partage des données sont généralement effectuées sans transparence, l’éthique peut aider à rétablir la confiance auprès des consommateurs.

Une partie intéressante de l’étude explique que plusieurs modèles d’affaires sont disponibles, lesquels sont ou non basés sur le traitement des données personnelles des consommateurs. En réalité, plus le profil créé par les entreprises est personnel, plus le ciblage est précis avec des contenus qui peuvent intéresser l’utilisateur et potentiellement l’influencer. Il existe encore un grand nombre d’entreprises qui opèrent dans l’ombre d’utilisateurs. Ces sociétés profitent du suivi et du profilage de données commerciales dans un but (légitime) discutable pour détenir de telles informations (rapport out-of-control p. 5 et 45).

Lourdes conséquences sous le RGPD

Les conséquences pour une entreprise d’utiliser ou non des données personnelles sont massives si le RGPD s’applique ou non. Si aucune donnée personnelle n’est collectée, alors les lois sur la protection des données ne s’appliquent plus, ce qui simplifie tout. Tout tiers qui détient des données personnelles et qui décide les utiliser “pour son propre but“, est responsable du traitement. Ce responsable doit satisfaire à toutes les exigences des lois sur la protection données (LPD, RGPD, CCPA, LGPD, etc.). Vouloir tirer un profit des données peut être légal, mais peut ne pas l’être. Lorsque cette pratique peut se justifier légalement, le responsable doit informer l’utilisateur et lui expliquer clairement ce qu’il se passe. Le responsable du traitement le fera dans une politique de confidentialité (“privacy notice“) qui décrira notamment :

  • l’identité du responsable du traitement
  • une liste des données collectées
  • pourquoi ces données sont traitées (buts / finalités)
  • si des processus décisionnels automatisés de traitement sont effectués sans décision humaine
  • une justification du traitement = baser cette activité de traitement sur une justification légale valable (base légale), comme le consentement ou un intérêt légitime
  • les mesures de sécurité employées
  • la durée de conservation
  • avec qui les données sont partagées et où les données elles sont envoyées (attention aux transfers aux US et autres pays tiers)
  • les droits et moyens de contacter le responsable du traitement gratuitement

En outre, le responsable devra se conformer à toutes les autres obligations des lois sur la protection des données du pays dans lesquels les individus ont leur résidence habituelle. Il est peu probable que ces obligations soient respectées par les sociétés fantômes qui utilisent des données personnelles non anonymisées afin de les monnayer.

Sur les conséquences financières du RGPD, mes précédents articles sur les sanctions illustrent l’importance de l’évaluation des de non-conformité. Voir à ce sujet mon analyse sur l’affaire British Airways & Marriott, la première amende RGPD par Google, les failles de sécurités dans les hôpitaux, et les conséquences en cas de non-conformité.

Boutons like et affaire Fashion ID

Sur les réseaux sociaux, les « like » sont l’une des manières les plus faciles de profiler les utilisateurs (voir cette essai canadien dès la p. 75 : « les Facebook et les dispositifs de traçabilité vus sous l’angle du droit canadien »). Ainsi, Pour un site tiers à Facebook, « l’usage du bouton Like lui permet de se faire connaître par viralité, c’est-à-dire, par la communication au sein de réseaux sociaux. Un utilisateur signale qu’il aime une page, ses amis voient le lien, ils cliquent dessus à leur tour, le font connaître à d’autres amis et ainsi de suite. Il en résulte que le site bénéficie d’une plus grande visibilité et d’informations statistiques sur l’achalandage des visiteurs, ce qui lui permettra de véhiculer des annonces publicitaires mieux ciblées, rapides, efficaces et peu coûteuses vers des usagers, dont il connait déjà les centres d’intérêts » (essai p. 77).

Sur la protection des données, la Cour Européenne de Justice a jugé récemment une affaire intéressante : Fashion ID. Ainsi, celui qui utilise un bouton « like » sur son site est co-responsable des données transmises à Facebook. En effet, une responsable d’une page Internet collecte sur son site Internet les données personnelles des visiteurs. Il communique ces données à Facebook ou à tout autre réseau social. Avant cette transmission, le responsable d’un site internet a une influence sur la collecte et la communication des données. En effet, sans ce bouton “like”, de telles données ne seraient pas collectées pour transmission à Facebook. L’insertion de ce bouton permet à un responsable d’une page internet, ou d’un éditeur, d’optimiser sa publicité pour ses produits en les rendant mieux visibles sur Facebook. Il y a donc un avantage commercial, lequel constitue la contrepartie de la transmission des données à Facebook.

Modèles commerciaux alternatifs et triste réalité

Les 2 rapports out-of-control rappellent que les entreprises peuvent utiliser des modèles économiques intrusifs, comme non intrusifs, pour faire de la publicité sur les applications mobiles.

C’est le cas des services d’abonnement. Les modèles basés sur l’abonnement, souvent utilisés par les médias et les journaux en ligne, exigent des utilisateurs un paiement pour le travail effectué par les journalistes. Les donations – qui est le modèle d’affaires de Wikipédia et du journal TheGuardian.com – peut également fonctionner. Contrairement à la publicité ciblée comportementale, qui nécessite de créer des profils d’utilisateurs, les entreprises peuvent choisir la publicité contextuelle comme modèle d’affaires, où les publicités ciblées peuvent être basées sur le contenu que le consommateur regarde, plutôt que sur le profil du consommateur lui-même (publicité comportementale).

Le problème pour les acteurs du secteur des technologies de la publicité est que l’utilisation de technologies moins intrusives peut conduire à un “nivellement par le bas” avec pour effet secondaire de “diminuer la valeur des données, ce qui peut alimenter un partage encore plus important de données personnelles, entraînant des inefficacités du marché du point de vue de la concurrence” (p. 53 et 54 du rapport). De plus, utiliser un profil complet d’une personne pour s’adresser à elle et lui offrir des services a bien plus de valeur que des données non spécifiques qui requièrent d’une entreprise de cibler « à l’aveugle » des catégories d’individus sans connaître leurs préférences et intérêts. Par ailleurs, faire du marketing direct auprès de personnes inconnues, avec qui l’on n’a aucune relation commerciale préexistante, requiert la plupart du temps le consentement (opt-in consent).

Dans la pratique des applications mobiles et des réseaux sociaux, le partage des données personnelles est souvent la contrepartie de l’utilisation de la version gratuite d’une application. Dans l’industrie du jeu sur mobile, l’utilisation d’un jeu gratuit comprend presque toujours d’autres moyens de monétiser l’application : il suffit de penser au jeu sur smartphone « Candy Crush ». Les techniques pour faire payer l’utilisateur ou lui collecter des données peut consister à : (a) forcer l’utilisateur à regarder une vidéo, (b) partager avec des amis les résultats d’un jeu, ou (c) offrir l’achat direct d’articles, pour faire progresser l’utilisateur dans son parcours de jeu (gagner des vies supplémentaires ou passer au niveau suivant). Une version gratuite d’une application oblige généralement le consommateur à donner quelque chose en retour de son utilisation gratuite, ce qui fait que cette application n’est plus vraiment “gratuite“.

_______________________________

GRATUIT OU PAYANT: PRÉVISIBLE CELA RELEVE-T-IL D’UN HOLD-UP DE DONNÉES?

Le rapport out-of-control devrait-il être une surprise pour le grand public ? Absolument pas !

Le sujet n’est pas nouveau et ces modèles d’affaires sont déjà utilisés de longue date. Cependant, la technologie évolue et avec l’apprentissage machine (machine learning) et d’autres algorithmes plus intelligents, il deviendra moins facile de comprendre les conséquences sur la vie privée d’une personne qui utilise un service en ligne par le biais d’une application mobile.

Les consommateurs doivent-ils s’attendre à des publicités en version gratuite ou même payante ?

A mon avis oui, mais pas au prix de sa vie privée.

Les utilisateurs d’applications mobiles, en particulier les réseaux sociaux, doivent s’attendre à une différence de modèles commerciaux entre les applications gratuites et payantes. Pour qu’une application mobile intégrant un réseau social, il faut une connexion Internet, soit vers l’extérieur et des tiers. Ainsi, de par sa conception, il n’est pas possible d’utiliser un réseau social sans ouvrir son téléphone au monde extérieur. Pour les jeux, cela peut être différent, mais l’éditeur refusera souvent d’ouvrir le jeu ou de commencer une partie si la connexion internet n’est pas active. De plus, même lorsque la connexion n’est pas active, les données sont collectées une fois que l’utilisateur se connecte à nouveau à Internet.

Lorsqu’un utilisateur décide d’utiliser une version gratuite, par rapport à une version payante, les utilisateurs peuvent supposer et s’attendre à ce que, sans argent, l’application ne sera pas maintenue ou disparaîtra simplement du marché et des App stores si aucune forme de rémunération n’est proposée. Souvenons-nous du temps des consoles de jeux vidéo sans Internet il y a des décennies ; un paiement unique permettait à n’importe qui de posséder le jeu et de jouer à ad eternam sans aucune connexion Internet et sans communiquer avec l’extérieur. Ce modèle est partiellement dépassé pour être même remplacé par des jeux vidéos en ligne, en réseaux ou connectés ou l’on n’est qu’incité à partager nos informations.

Quand on pense aux modèles d’affaires actuels, Facebook est le meilleur exemple des modèles d’affaires de cette nouvelle génération. Selon une étude, les revenus de Facebook en 2018 étaient presque uniquement basés sur la publicité (98%). C’est dire combien il est lucratif lorsqu’un éditeur offre aux annonceurs une plateforme avec des millions de consommateurs, gagnant de l’argent avec un modèle de paiement au clic et dans lequel tous les acteurs y gagnent, sauf le consommateur. Dans le cas de Grindr, l’application a été téléchargée plus de 100 millions de fois.

Les consommateurs peuvent s’attendre à voir des publicités lorsqu’ils utilisent des versions gratuites d’une plateforme ou d’un service, car ce modèle est devenu courant. Par rapport aux versions dites « premium », « par abonnement » ou « payantes », les versions gratuites utilisent presque toujours des publicités. Les modèles commerciaux de publicité peuvent être basés sur des données personnelles ou non, mais ils nécessitent presque toujours une connexion à Internet ou la transmission d’informations via l’application. Nous avons vu avec ce rapport quel est le « prix à payer » pour une utiliser une application gratuite.

Peut-on s’inspirer du débat sur le cookies wall ?

Le consommateur doit-il accepter d’être ciblé par des publicités pour utiliser un service gratuit (ou même payant) et accepter d’être tracé et ciblé par des publicités et partager ses données? La réponse n’est pas claire d’un point de vue juridique, car chacun est libre d’utiliser le service qu’il souhaite. Personne n’est obligé d’utiliser Facebook, Candy Crush et de passer par Tinder ou Grindr.

Bien que la situation soit différente d’avec les seuls cookies, on peut comparer les applications gratuites et le choix avec les discussions sur les cookies et les technologies de suivi qui se tiennent dans l’UE (c’est-à-dire l’article 5(3) de la directive “vie privée et communications électroniques”). Pour rappel, les cookies wall (mur de cookies) consistent en l’octroi ou le refus d’accès à un internaute sur un site ou une plate-forme selon qu’il décide ou non d’accepter de placer des cookies sur son dispositif. Si l’utilisateur dit oui j’accepte les cookies, ce qui permet un suivi en ligne et éventuellement la création de profils, l’utilisateur peut passer le mur et accéder au site. Si l’utilisateur dit non, je ne veux pas être suivi sur votre site, alors l’utilisateur ne peut pas accéder au site. À mon avis, la situation est similaire avec les applications mobiles gratuites et les réseaux sociaux.

Le débat sur les cookies wall est toujours en cours et aucun tribunal n’a encore tranché la question de savoir si un site Web peut interdire l’accès à un utilisateur s’il n’accepte pas d’être suivi par des techniques de traçages. Dans le contexte des cookies au moins, nous savons maintenant que, suite aux récentes approches par la plupart des autorités de protection des données (CNIL et ICO UK), il n’y a pas d’exception au consentement, sauf lorsque la technologie de suivi est nécessaire pour la performance des services. Par conséquent, le consentement est presque toujours requis. Les cookies sont régis par les principes de la directive “vie privée et communications électroniques”, mais les règles relatives au consentement et aux obligations de transparence doivent suivre le GDPR (comme on l’a vu dans la récente affaire CJUE Planet49).

Pour ou contre ?

Lorsqu’un utilisateur sait à l’avance quelle entreprise va faire quoi, avec quelles données, et s’il peut facilement choisir ce qu’il veut faire et décider de continuer à utiliser le service ou non, je ne vois pas forcément d’inconvénient, puisque l’internaute reste libre de quitter le site, le jeu ou le réseau social (sous réserve de l’opinion qu’un cookie wall est illégal). Pour ceux qui soutienne cette l’approche selon laquelle les cookies wall sont admissibles, une personne n’est jamais forcée d’utiliser une application ou un service et peut décider de ne pas l’utiliser. Il est toujours possible de se tourner vers un autre site si l’utilisateur n’est pas satisfait.

Cela s’applique tant que le choix de l’utilisateur de quitter le site web ou l’application se fait avant que le cookie ne soit placé sur l’appareil. Au contraire, les personnes qui ne soutiennent pas le concept de mur de cookies, prétendent que ce mécanisme ne donne pas un véritable choix à l’utilisateur, car il devrait être possible pour lui d’utiliser le service sans porter préjudice à sa vie privée et lui permettre d’accéder au site internet tout en refusant le placement de cookies, qui n’est qu’une contrepartie de l’entrée sur le site web. Dans les cas où un fournisseur de services se trouverait en position dominante sur le marché (voir ci-dessous), cette position serait à mon sens discutable, voir inadmissible, puisque l’utilisateur serait forcé d’utiliser un service qu’il ne peut utiliser qu’en ayant

Le rapport out-of-control explique que Grindr et ses tierces parties vont bien au-delà de ces pratiques qui restent transparentes. Il s’agit du suivi, du profilage et de la transmission de données personnelles sensibles à des sociétés externes qui peuvent ne pas avoir de motif valable pour détenir ces données et qui n’informent pas les individus correctement. De plus, il est douteux que ces entreprises utilisent une base légale valable, puisque le consentement standard ou explicite sont les seules bases légales pouvant être utilisées. Dans tous les cas, lorsqu’un utilisateur n’a aucune information, ni choix, et utilise un service qui collecte des données personnelles, en les partageant avec tant d’autres entreprises, ce n’est plus seulement contraire à l’éthique, cela constitue une violation crasse et grave des règles sur la vie privée.

_______________________________

PLAINTES AUX AUTORITÉS: L’APPROCHE DE LA NORVÈGE VS CELLE DE LA SUISSE 

NORVÈGE – UN PAYS DU RGPD

La Norvège est un pays d’Europe. En tant que pays de l’UE, elle a mis en place un mécanisme de sanction basé sur le règlement 2016/679, mieux connu sous le nom de RGPD. Ce mécanisme prévoit la désignation d’une autorité de protection des données capable de prendre des mesures coercitives en cas de violation des lois sur la protection des données, ce qui est le cas de tous les pays de l’UE. Les amendes peuvent aller jusqu’à 2 % ou 4 % du chiffre d’affaires annuel mondial pour les entreprises privées.
Pour rappel, la RGPDs’applique quel que soit le lieu où se trouve le contrôleur des données, s’il utilise des données personnelles de personnes situées dans l’UE. Le responsable du traitement est l’entreprise qui décide de la finalité et des moyens du traitement des données personnelles. En ce sens, la RGPDest très puissante pour la plupart des entreprises (par rapport aux géants technologiques qui peuvent facilement survivre aux amendes) car les entreprises ne peuvent pas sortir de l’UE pour échapper à l’application de cette loi. En outre, grâce à ses mécanismes de sanction, il peut être utilisé comme un outil préventif et dissuasif.

Le CNC a déposé 3 plaintes auprès de l’Agence norvégienne de protection des données contre Grindr et les entreprises qui accèdent aux données personnelles des consommateurs par le biais de l’App. Le contenu des 3 plaintes est très similaire. L’accent principal est mis sur l’absence de consentement valide comme justification légale de l’utilisation des données. Il est également fait mention de la position dominante de Grindr sur le marché. Ceci est intéressant, car nous commençons à voir une interaction entre les lois sur la protection de la vie privée et les lois antitrust, où les contrôleurs de données peuvent abuser de leur position dominante.

Dans cet article, je parlais de l’amende de 50 millions d’euros infligée à Google par la CNIL. J’analysais aussi les premiers cas d’application du RGPD pour comprendre le niveau des amendes, où dans cet autre article , je comparais le régime juridique en vigueur avant l’application du RGPD, en mentionnant les cas d’Equifax et de Cambridge Analytica.

LA SUISSE : PAS UN PAYS DU RGPD

La situation est légèrement différente en Suisse.

En effet, la Fédération Romande des Consommateurs (FRC) a également demandé au Préposé fédéral à la protection des données de prendre des mesures. Cette demande sera très limitée étant donné que le Préposé fédéral ne peut qu’émettre une recommandation non contraignante, puis aller devant le Tribunal administratif fédéral pour avoir un jugement théorique si l’entreprise refuse de suivre les conseils et les recommandations du Préposé. Il n’existe donc toujours pas de pouvoir d’exécution directe, ni de pouvoir de sanction pour le Préposé.  Par conséquent, la plainte suisse conduira à une déclaration ou une recommandation, selon les moyens disponibles dans le cadre de la loi suisse sur la protection des données.

Par contre, la Suisse bénéficiera probablement des changements qui serait imposés par le RGPD. Si une entreprise doit modifier ses pratiques selon les exigences du RGPD et d’autres lois européennes, les utilisateurs d’App suisses en bénéficieront très probablement.

Suite à une violation massive des données de Swisscom, j’avais commenté la faiblesse du droit suisse en matière de protection des données (“LPD”) en termes d’exécution forcée et de sanctions. La Suisse bénéficie encore de sa décision d’adéquation par la Commission européenne. Bien que sa législation soit complète et solide, elle ne dispose pas, en comparaison à la législation européenne, d’un mécanisme d’exécution et de sanctions directes permettant de dissuader les mauvais joueurs d’exploiter des données. Devant un tribunal suisse il n’existe que très peu de conséquences pour les responsables du traitement. Actuellement, la LPD permet d’initier une procédure pénale qui pourrait aboutir à une amende maximale de 10 000 francs.

Le texte révisé de la LPD ne prévoit que peu de pouvoirs supplémentaires au Préposé et aucune sanction directe en cas de violation de la loi fédérale sur la protection des données. Par contre, elle augmente la responsabilité individuelle par des infractions pénales allant jusqu’à 250 000 francs.

La protection des données est un équilibre entre les droits fondamentaux des individus et les droits d’autrui d’utiliser ces informations pour leur propre usage.

Les politiciens suisses ont choisi leur camp.

Jusqu’à présent, le législateur accorde clairement plus d’importance aux droits des entreprises de traiter des données personnelles qu’à la protection des droits et libertés fondamentaux des citoyens suisses. Par conséquent, la revendication d’un contrôle accru en Suisse restera toujours faible si les entreprises décident de ne pas appliquer les règles de protection de la vie privée aux citoyens suisses afin de pouvoir revendiquer un contrôle accru sur leurs données personnelles.

Cela reste un choix politique.

_______________________________

TOP 5 DES RECOMMANDATIONS POUR L’INDUSTRIE  DE LA PUBLICITÉ EN LIGNE

Les recommandations suivantes peuvent s’appliquer aux acteurs Adtech, y compris les fabricants d’applications mobiles, mais aussi à toutes autres industries.

1. DETERMINER VOS ROLES ET RESPONSABILITÉS

Si vous êtes actifs dans la publicité en ligne, vous devez d’abord comprendre comment votre société se qualifie. En effet, elle peut agir en tant que responsable du traitement des données, sous-traitant ou co-responsable. Votre rôle est basé sur chaque activité de traitement. Cette première étape est absolument essentielle et déterminera le niveau de responsabilité de votre entreprise et votre manière d’interagir avec vos partenaires commerciaux et le respect d’autres obligations de conformité. Il peut s’agir de la mise en place des contrats conformes (art. 28 RGPD), la limitation de vos obligations de responsabilité et d’indemnisation et la détermination des rôles et responsabilités de vos homologues pour le traitement des données personnelles dans chaque situation.

2.  CONNAÎTRE LES DONNÉES TRAITÉES, DANS QUEL BUT ET LES REGLES DE PARTAGE

QUELLES DONNÉES SONT TRAITÉES. Les données des consommateurs (B2C) nécessitent le même soin que celles de professionnels B2B. Toutefois, lorsqu’il s’agit de la vie privée des enfants ou de données sensibles, il faut faire preuve de prudence avec des règles plus strictes. Sur les réseaux sociaux, il s’agira très souvent, voire toujours, de données personnelles sensibles. Sauf lorsque d’autres règles peuvent s’appliquer, comme la protection des consommateurs, la vérification de l’âge et l’autorisation des parents peuvent être importantes. Lorsque vous déterminez quelles informations votre entreprise collecte, vous pouvez alors appliquer le principe de minimisation des données (ne pas collecter plus que ce dont vous avez besoin pour ce que vous voulez réaliser = ne collecter que ce qui est strictement nécessaire).

Une fois que vous connaissez les catégories de données dont vous disposez sur qui, vous pouvez appliquer les mesures de sécurité appropriées, en évaluant le risque associé à ces données en cas de violation, et la minimisation des données.

DANS QUEL BUT LES DONNÉES SONT TRAITÉES. Vous avez besoin d’un objectif pour traiter les données personnelles et en informer les gens. Si vous ne recueillez des données personnelles que pour les conserver, les vendre ou les utiliser ultérieurement, cela pourrait aller à l’encontre du RGPD et, en général, de nombreuses autres lois sur la protection des données dans le monde entier. Le but doit être expliqué aux personnes concernées (utilisateurs/consommateurs) par le biais de notices d’information (politiques de confidentialité). Cette obligation s’applique à chaque activité de traitement et doit contenir les justifications légales appropriées (legal basis) pour chaque but.

AVEC QUI LES DONNÉES SONT PARTAGÉES. Assurez-vous que vous disposez de toutes les garanties et de tous les mécanismes juridiques appropriés pour partager des données personnelles avec d’autres personnes, notamment en sachant si l’autre partie agit en tant que responsable du traitement de vos données ou d’un autre contrôleur. La collecte et le partage de données avec d’autres fournisseurs font partie du monde connecté. De nos jours, les données et les données personnelles sont transférées à de nombreux tiers, y compris dans des pays où les normes de protection des données sont moins strictes, comme dans l’UE ou en Suisse, comme l’Inde ou les États-Unis.

Lorsque vous transférez des données personnelles, votre entreprise doit s’assurer d’avoir le droit de les transmettre à des tiers. Si vous devez vous fier à un consentement, vous ne pouvez pas transmettre et transférer le consentement à votre tiers si celui-ci devient un contrôleur. Dans ce cas, l’autre partie devra informer les consommateurs et recueillir le consentement ou le consentement explicite. Dans le cas contraire, une telle pratique enfreindra les lois sur la protection des données.

3. CHOISIR LA BONNE BASE LÉGALE ET S’Y CONFORMER

Vérifiez toujours si vous pouvez vous prévaloir d’une exemption ou d’une exception au consentement en vertu de l’art. 6 RGPD (parmi les 6 autres bases légales) et/ou de l’art. 9 RGPD (consentement explicite si vous détenez des données personnelles sensibles).

L’ICO UK a déclaré en juin 2019 que, dans le cas des annonceurs, il est peu probable d’utiliser une autre base juridique que le consentement. En outre, les technologies de traçage sont soumises à la directive “vie privée et communications électroniques” (ePrivacy). Elle exige désormais clairement le consentement chaque fois que la mise en place d’une technologie de suivi de comportement sur un appareil n’est pas strictement nécessaire pour l’exécution du service. L’ICO UK indique pour les données sensibles que : “les acteurs au marché doivent modifier les mécanismes de consentement existants pour recueillir un consentement explicite, ou ils ne doivent pas traiter du tout ces données “. Voir le guide juin 2019 à l’intention de l’industrie de la publicité en ligne, p. 16.

Il est donc préférable d’utiliser le mécanisme de consentement approprié (non groupé, mais libre, éclairé, non ambiguïté, avec une information claire et concise, etc.) si vous ne voulez pas que les autorités ou les personnes concernées déposent une plainte.

4. LA TRANSPARENCE: LE MEILLEUR OUTIL POUR GAGNER LA CONFIANCE

Les avis de confidentialité, non seulement soutiennent la conformité au consentement, mais sont faits pour informer les gens sur ce que vous détenez exactement à leur sujet. Elles expliquent ce que vous allez faire des données, comment vous les protégez et avec qui vous les partagez (entre autres). Les sociétés Adtech qui opèrent en tant que contrôleurs de données, doivent trouver des moyens créatifs pour rédiger (de manière concise, claire, etc.) et afficher leurs avis de confidentialité d’une manière facilement compréhensible qui ne découragera pas l’utilisateur de lire, ni de comprendre, ni … d’utiliser l’App ! L’embauche d’avocats pragmatiques, axés sur les affaires et créatifs en matière de protection de la vie privée pourrait valoir le prix, car la protection de la vie privée dans les applications mobiles est plus difficile à réaliser étant donné le petit écran des appareils. Démontrer un consentement valide est et restera un défi.

5. APPLY PRIVACY BY DESIGN AND BY DEFAULT 

L’architecture et les flux de données dans les applications mobiles et les réseaux sociaux peuvent devenir extrêmement complexes. La construction et la maintenance des logiciels, en tenant compte du cycle de vie des données (conservation et minimisation des données) avec consentement intégré, avis de confidentialité, mesures de sécurité appropriées, caractéristiques et technologie pour donner le contrôle aux utilisateurs et toujours appliquer le paramètre le moins intrusif (désactivé si ce n’est pas strictement nécessaire) pour commencer à utiliser le service.

6. ET … SUIVEZ LES CONSEILS SPÉCIFIQUES À L’INDUSTRIE (IBA, ISBA, ICO UK), N’OUBLIEZ PAS L’EPRIVACY ET PENSEZ À L’ÉTHIQUE DES DONNÉES !

L’avenir nous dira si les lois sur la vie privée influenceront les modèles commerciaux dans le domaine de la publicité en ligne …

Pour aller plus loin avec les conseils des autorités :

ICO UK

Other links

  • https://www.campaignlive.co.uk/article/ico-adtech-players-holding-personal-data/1666221
  • https://www.globalprivacyblog.com/privacy/adtech-and-real-time-bidding-in-the-regulatory-crosshairs/

CNIL

Par Gabriel Avigdor | Avocat

NTIC.ch | datalex.ch | penalex.ch

Révision de la LPD: Conférence pour les médecins

Ce jeudi 24 octobre 2019, j’aurai le plaisir d’intervenir et de présenter la révision de la loi fédérale sur la protection des données (LPD). J’aborderai l’état actuel des discussions au Parlement fédéral et les conséquences de ce texte pour les médecins pratiquant en cabinet lors d’une conférence organisée par FMH Services à l’hôtel Aquatis à Lausanne.

Depuis l’entrée en application du RGPD le 25 mai 2018, la protection des données est devenue un thème d’actualité et de préoccupations pour de nombreux secteurs du marché, notamment dans le milieu de la santé. Les différents acteurs de la santé, qu’il s’agisse des institutions de soins, hôpitaux, cliniques ou des médecins, sont particulièrement sensibles à ces changements législatifs vu la sensibilité des données traitées au quotidien.

L’objectif de cette conférence est de faire le tour des nouveautés qu’apportera (vraisemblablement) la révision totale de la loi sur la protection des données en Suisse, notamment les recommandations pour se préparer à ces modifications législatives pour les médecins pratiquant en cabinet privé. Il sera également l’occasion d’aborder l’applicabilité du RGPD ainsi que les bonnes pratiques pour l’utilisation des technologies au cabinet médical ainsi qu’avec les patients.

La révision de la LPD doit viser à renforcer le droit des personnes concernées, en l’occurrence des patients, et à s’aligner sur les standards européens. Nous examinerons dans quelle mesure la révision remplit cet objectif.

________________________________

CONSEQUENCES POUR LA PRATIQUE AU CABINET 

Si la pratique n’a pas que peu changé, les consignes resteront semblables  pour la pratique d’un médecin. Par contre, le grand changement pour les traitement de données médicales se situe au niveau de l’utilisation des nouvelles technologies. Cela implique une vigilance et une diligence accrues de la part des professionnels de santé et des médecins.

Ainsi, la sécurité du dossier patient au cabinet reste plus que primordiale à cause des risques accrus liés à l’utilisation de systèmes d’information. Dans ce cadre, les recommandations du Préposé fédéral restent d’actualité (voir plus bas) et doivent être suivies, tout comme celles émises par le code de déontologies de la FMH et les associations professionnelles.

Il faut noter que les risques s’accroissent avec l’utilisation de système de télémédecine et des moyens de communications non-sécurisés, ainsi qu’en cas d’externalisation (sous-traitance) de services, comme la facturation ou le secrétariat.

________________________________

PLUSIEURS SANCTIONS D’HÔPITAUX ET MÉDECINS EN EUROPE

En Europe, nous avons déjà pu observer des condamnations d’hôpitaux à des sanctions administratives de plusieurs centaines de milliers d’Euros par des autorités de protection des données.

Depuis l’entrée en application du RGPD, la plupart des manquements ont consisté en des défauts de mesures de sécurité appropriées pour protéger les données de patient. De même, la violation du devoir de mettre en place des contrôles pour les droits d’accès à ces mêmes données aux dossiers patient a été souvent la cause des sanctions et manquements par les institutions de santé.

A ce sujet, les décisions européennes suivantes méritent d’être mentionnées:

  • Portugal: mon article et commentaires sur la condamnation d’un hôpital portugais à € 400’000.- d’amende. Mon article évoquait la situation de la Suisse et de la révision de la loi sur la protection des données;
  • Pays-Bas: la condamnation du Haga Hospital (Pays-Bas) à une amende de € 460’000.- pour avoir permis à des personnes non-autorisées à accéder au dossier médical d’une célébrité locale, l’amende concernait le défaut de mesures appropriées pour éviter les accès indus aux dossiers médicaux, notamment sans imposer l’authentification à deux facteurs;
  • Chypre: condamnation d’un médecin à € 14’000.- pour avoir publié sur Instagram des données médicales d’un patient sans son consentement. Après investigation, l’hôpital public a aussi été condamné à € 5’000 d’amende pour ne pas avoir pu retrouver trace du dossier médical suite à une demande d’accès d’un patient.

Ces exemples démontrent l’importance du respect des principes de protection des données. Les principes de bases de sécurité au cabinet et dans les hôpitaux sont primordiaux. Pour garantir une bonne maîtrise sur les données personnelles, il devient indispensable d’implémentation un programme complet de gestion et de protection des données médicales pour tout type d’acteurs de la santé. Ceci doit inclure la formation, des règles de conduite, des contrôles, ainsi que des mesures permettant de limiter au maximum des pertes, fuites et violation des données personnelles et un plan d’action en cas de violation de données pour remédier à la violation et notifier le cas échéant dite violation au préposé.

Même si le régime juridique de la LPD sera différent en Suisse comparé au système de sanctions européens (2% – 4% du chiffre d’affaires ou €10 – €20 Mio), ces règles de base et les principes sont essentiels et doivent être respectées pour éviter d’engager sa responsabilité civile ou pénale pour violation de la loi sur la protection des données, cas échéant du code pénal (art. 321 CP) pour la violation du secret médical. En effet, comme actuellement, le système de sanctions tel que prévu par le texte de loi débattu au Parlement vise uniquement une possibilité pour les individus de passer par des procédures pénales pour violation de la loi fédérale sur la protection des données, avec des sanctions allant jusqu’à CHF 250’000.-.

Pour aller plus loin retrouvez mes autres articles sur la protection des données pour les acteurs de la santé:

La CNIL sanctionne Google pour €50 millions sous le RGPD

Ce 21 janvier 2019, la Commission Nationale de l’Informatique et des Libertés (CNIL) a infligé à Google LLC une amende de 50 millions d’euros pour violation du Règlement Général sur la Protection des Données (le “RGPD“).

Dans sa communication du 21 janvier 2019, l’autorité française a infligé à Google l’amende la plus élevée depuis le 25 mai 2018, considérant que Google avait commis des infractions graves au RGPD. Ces violations concernent la mauvaise information des utilisateurs, et la violation du consentement pour les services publicitaires ciblés. La décision complète de 31 pages est disponible ici.

UNE DECISION PARTIELLE ! Il est important de noter que cette décision est limitée à l’enquête de la CNIL relative à la configuration d’un nouvel appareil Android qu’un utilisateur utilise pour la première fois. Les investigations ne concernent uniquement les notices d’informations fournies aux utilisateurs lors de la création d’un compte utilisateur lors de configuration de leur nouveau téléphone Android et non pour les autres services. Par conséquent, vu que la plainte complète n’a pas encore été examinée par la CNIL, cette affaire est loin d’être terminée. La portée de l’affaire n’est donc que partielle, et les investigations complètes sont plus largement liées à la publicité ciblée sur les plateformes Youtube, Gmail et Google Search vont se poursuivre. Nous verrons quelles seront les conclusions de la CNIL sur la manière avec laquelle Google pourrait “forcer” les utilisateurs à consentir au partage de leurs données via les services de publicité ciblée.

On peut donc s’attendre à d’autres rebondissements la part de la CNIL dans les prochains mois à venir. Cette affaire n’est que le début d’une longue série. Les deux organisations ont également déposé (comme expliqué ci-dessous) des plaintes similaires contre d’autres GAFAM et ce, dans plusieurs juridictions.

________________________________

CONSTATATIONS DE LA CNIL

Après investigations, la CNIL a considéré que Google n’avait pas respecté ses obligations sous le RGPD pour trois raisons principales : (1) manque de transparence (art. 5 du RGPD), (2) information insuffisante (art. 12 et 13 du RGPD) ; et (3) collecte non valide du consentement (art. 7 du RGPD).

Les deux plaintes ont été déposées par l’organisation à but non lucratif “None Of Your Business” (NOYB) créée par Max Schrems et l’association La Quadrature du Net, une association française qui regroupe les plaintes de 9’974 personnes. Ces deux organisations reprochaient aux services de Google, dont les services de publicité ciblée sous Android OS, de violer le principe de transparence, de traiter les données sur la base d’un fondement juridique valable (art. 6 RGPD) tel que le consentement. Selon les plaignants, en ne respectant pas ses obligations, Google aurait contraint les utilisateurs à partager une quantité massive de données personnelles sans leur consentement et compromettant ainsi leur vie privée.

Les plaintes déposées auprès de la CNIL et les griefs émis contre Google viennent d’être acceptées et confirmées par la CNIL dans ses conclusions du 21 janvier 2019. Il est intéressant de lire sur le blog de NOYB que Google vient de déménager son siège européen en Irlande à compter du 22 janvier 2019, et aura pour autorité principale de référence (lead supervisory authority) l’autorité irlandaise (Irish Data Protection Commision) de protection des données.

Considérations intéressantes de la CNIL. Dans ses considérants, l’autorité française explique qu’avec les services actuels de Google, vu notamment la manière avec laquelle les données des utilisateurs sont collectées, le volume des traitements et le type de données collectées

il résulte que ces données collectées via les services de publicité ciblée révèlent des pans entiers de la vie d’une personne

Ces traitements étant considérés comme très intrusifs pour les individus, le risqué pour la sphère privée est élevé. La CNIL a également noté dans ses considérants que le modèle économique de Google reposait en partie sur ces services de publicité ciblée.

Enfin, la CNIL nous explique que, pour l’essentiel, malgré les efforts de Google pour modifier ses processus, l’entreprise n’est toujours pas conforme au RGPD. Cela signifie que tant que Google ne se conformera pas au Règlement, elle pourra être confrontée à d’autres plaintes et, éventuellement, à d’autres amendes, à moins de changer radicalement toutes ses notices d’informations et la manière de collecter le consentement.

________________________________

BREF RETOUR SUR L’HISTOIRE DE CETTE AFFAIRE

Deux plaintes massives les 25 et 28 mai 2018 pour 7,6 milliards d’euros

25 mai 2018. Max Schrems – l’étudiant autrichien militant de la protection de la vie privée qui a causé l’annulation du Safe Harbor par la Cour de justice européenne – a fondé une organisation à but non lucratif appelée “None Of Your Business” (NOYB) pour aider les consommateurs à déposer plainte et faire valoir leurs droits contre les grandes entreprises, telles que les GAFAM, et leurs permettre de saisir les autorités pour faire respecter et protéger leur vie privée. Le jour où le Règlement Général sur la Protection des Données est devenu exécutoire au 25 mai 2018, Max Schrems a poursuivi Instagram (Belgique), WhatsApp (Hambourg), Facebook (Autriche) et Android (France) avec des plaintes massives totalisant quelques € 7,6 milliards via l’ONG NOYB pour violation du RGPD.

28 mai 2018. Le 28 mai 2018, le groupe français de défense des droits numériques “La Quadrature du Net” a déposé une plainte respectivement contre Google, Apple, Facebook, Amazon et LinkedIn devant la CNIL au nom de 12.000 personnes pour traitement illicite de leurs données personnelles.

La sanction de 50 millions d’euros infligée aujourd’hui par la CNIL n’est qu’une sanction contre une seule entreprise – Google LLC – et dans une seule juridiction. D’autres sanctions sont très probablement à venir si d’autres autorités suivent les arguments et considérations de la CNIL, de plus comme nous l’avons mentionné, cette sanction n’est qu’une décision partielle de toute l’affaire liées à la publicité ciblée et au consentement forcé des utilisateurs.

En termes de procédure, Google peut faire appel contre cette sanction et contester l’amende (edit 24-janv-2019) ce que l’entreprise vient d’annoncer publiquement. Même si l’amende reste faible par rapport aux €4mia qu’elle peut encourir en cas d’amende maximale, le montant est élevé pour cette affaire. En faisant appel contre cette décision, Google va initier ce qui sera un premier précédent dans l’interprétation des exigences du RGPD sur l’information et sur comment recueillir valablement le consentement, en particulier dans le domaine de la publicité ciblée.

L’appel de Google est par conséquent, hautement stratégique. Ne pas contester cette amende laisserait la place à d’autres sanctions plus sévères, vu que l’affaire n’est encore que partielle. De plus, cela pourrait être perçu comme une manière indirecte de reconnaître sa responsabilité et la mise en place de pratiques non-conformes. Enfin, Google se défend en arguant qu’elle a travaillé dur pour mettre en place une collecte de données afin de respecter la transparence. Nous verrons si son travail aura été suffisant ou non.

________________________________

L’AFFAIRE VUE D’UN PEU PLUS PRES

La CNIL fournit les explications suivantes pour justifier la sanction contre Google :

  • Violation du principe de transparence : le principe de transparence concerne la manière d’informer les individus sur les activités de traitement des données opérés par le responsable de traitement. Ceci prend généralement la forme de politiques de confidentialité ou de notices d’informations (selon les termes utilisés). L’information contenue dans ces notices se doit d’être concise, transparente, compréhensible et aisément accessible, en des termes clairs et simples, en particulier pour toute information destinée spécifiquement à un enfant (art. 12 al. 1 GDPR).

Google conforme ? Mmh, pas vraiment. Google a disséminé ces informations un peu partout dans sa plate-forme et dans ses pages liées à la confidentialité, lesquelles ne sont accessibles que par des liens ou des boutons sur lesquels il faut cliquer pour aller plus loin et en savoir plus. Cette méthode chronophage décourage la plupart des utilisateurs de trouver les options pour désactiver ou configurer le niveau de protection de la sphère privée. Cette manière de faire rend l’accès et la compréhension à ces pages et options difficile. Au final, toutes ces informations n’étaient accessibles qu’après 5 ou 6 actions, et après plusieurs étapes pour obtenir une liste des données collectées. Ainsi, l’information fournie par Google n’était pas claire, trop vague et décrite de façon trop générique. Si personne ne prend le temps de lire ces informations, elles ne sont pas fournies correctement et sont contraires au RGPD et au principe de transparence. De plus, Google n’avait pas informé les utilisateurs sur la durée de conservation de certaines données personnelles.

  • Consentement invalide : Pour rappel, le consentement n’est pas toujours nécessaire. Mais lorsqu’il est utilisé comme fondement juridique pour traiter des données personnelles, il se doit d’être recueilli de manière particulière. Selon la CNIL, Google a clairement, et de manière plutôt crasse, manqué à ses obligations de requérir valablement le consentement des utilisateurs pour traiter leurs données personnelles. En l’espèce, la CNIL a constaté une telle violation pour les options de publicité personnalisée, selon les deux motifs suivants :

Le consentement n’était pas éclairé. Cela signifie que les utilisateurs ne sont pas en mesure de comprendre effectivement la portée de l’utilisation de leurs données pour les activités de traitement. Par exemple, dans la section “publicité personnalisée“, il n’est pas possible de voir combien de services sont utilisés, ni combien de sites et applications sont liées au traitement de ces données. En somme a aucune information n’est disponible de manière claire sur le volume de données personnelles que ces services traitent ou pourront traiter ou combiner avec d’autres services.

Le consentement n’était ni spécifique, ni univoque (pas ambigu) malgré le fait que les utilisateurs pouvaient sélectionner des options dans les paramètres de configuration.

Pour rappel, l’article 7 du RGPD prescrit que pour être valide :

la demande de consentement est présentée sous une forme qui la distingue clairement de ces autres questions, sous une forme compréhensible et aisément accessible, et formulée en des termes clairs et simples

Avec les services et options de publicité ciblée de Google, les utilisateurs ne pouvaient accéder à ces paramètres qu’en cliquant sur “plus d’options” et n’avaient pas accès immédiatement à ces options. Une étape supplémentaire était donc nécessaire et plus il y a d’étapes, plus l’on décourage l’utilisateur de passer du temps à configurer ces options. De plus, la case à cocher pour l’option de “publicité ciblée” était pré-cochée par défaut, ce qui oblige l’utilisateur à la désactiver manuellement. L’option reste active si l’utilisateur ne fait rien, à moins qu’il y ait une action de sa part pour désactiver l’option. L’utilisation de cases pré-cochées est contraire au principe de protection des données par défaut (Privacy-by-default) selon l’art. 25 RGPD. Cette disposition exige de désactiver tous les réglages ou paramètres par défaut afin d’appliquer une protection maximale de la confidentialité à l’utilisateur. Il appartient dès lors à celui-ci de décider s’il souhaite augmenter le niveau “d’intrusion” dans sa vie privée pour accepter de partager ses données personn

Enfin, Google n’a fourni qu’une seule case à cocher pour plusieurs finalités ce qui apparaît comme suit :

J’accepte les conditions générales de Google” et “J’accepte que mes données soient utilisées comme décrit ci-dessus et comme indiqué dans la politique de confidentialité

Pour la finalité du traitement, on appelle cela un consentement groupé (bundled consent), qui n’est pas spécifique à chaque finalité (but du traitement) et ne fournit aucun détail afin de permettre à l’utilisateur de choisir quels buts du traitement il accepte pour le traitement de ses données. Une telle pratique n’est pas conforme aux exigences du RGPD et viole les articles 7, 12 et 13 du RGPD sur le consentement valable et l’information complète.  Lorsque plusieurs finalités de traitement existent, les utilisateurs doivent avoir la possibilité de ne consentir qu’aux finalités qu’ils souhaitent. Le fait d’avoir plusieurs finalités (purpose) incluses et cumulées, ne permet pas de les découpler et de les sélectionner au cas par cas.

________________________________

CES EXIGENCES SONT-ELLES NOUVELLES AVEC LE RGPD?

Oui et non.

Oui, les exigences relatives à la collecte d’un consentement valide ont été considérablement renforcées. Il n’est pas aussi facile qu’auparavant de recueillir un consentement valide et, comme ce cas le démontre, il y a des personnes et des autorités qui peuvent avoir un mot à dire et imposer une amende à votre organisation.

Non, les principes du consentement, de la base juridique valable (legal basis for processing) et de l’information des personnes concernées par une déclaration de confidentialité ne sont pas nouveaux en Europe ni en Suisse ou dans les pays ayant adoptés une législiation complète sur la protection des données. L’obligation de traiter les données à caractère personnel selon un motif légitime existait déjà sous l’empire de la directive 95/46/CE et s’applique aussi sous la loi fédérale sur la protection des données en Suisse (LPD). Une entreprise responsable de la collecte et du traitement de données personnelles (data controller) doit justifier le traitement sur la base d’un motif valable.

Pour rappel, le RGPD propose 6 bases légales différentes pour justifier le traitement des données personnelles (article 6 du RGPD), lesquelles sont :

  • le consentement ;
  • l’exécution d’un contrat ;
  • le respect d’une obligation légale ;
  • protéger les intérêts vitaux des personnes physiques ;
  • l’exécution d’une mission effectuée dans l’intérêt public ou dans l’exercice de l’autorité publique ; et
  • l’intérêt légitime.

En l’absence de base juridique valable, le traitement devient illicite et le traitement des données doit être arrêté. Chacune de ces bases légales a ses avantages et ses inconvénients, mais lorsque vous utilisez le consentement, vous devez veiller à le recueillir selon les prescriptions strictes du RGPD (voir ci-dessus). Avec le RGPD, le consentement est devenu plus difficile à obtenir et lorsqu’il n’est pas obtenu valablement le traitement devient illégal.

Voilà ce qui est arrivé à Google LLC dans cette affaire liée à la publicité ciblée, mais qui n’est à ce jour que la première partie d’une longue série de péripéties des GAFAM en 2019. Affaires à suivre !

________________________________

Par Gabriel Avigdor | NTIC.ch | Digital Lawyer

RGPD: un hôpital portugais écope de €400’000 d’amende

Le Portugal inaugure les amendes sous le RGPD par une sanction de €400’000 contre un hôpital pour trois infractions au RGPD. Cet article est l’occasion de rappeler quelques affaires récentes en matière de protection des données datant d’avant le 25 mai 2018 , ainsi que la situation des hôpitaux en Suisse.

_____________________

MAUVAISE GESTION DES ACCÈS AUX BASES DE DONNÉES PATIENTS

Selon le site CIO-online, l’établissement hospitalier “Hospitalar Barreiro-Montijo” au Portugal écope de 3 amendes pour violation du RGPD:

  1. Violation des principes d’intégrité et de confidentialité des données : € 150 000.- ;
  2. Violation du principe de limitation d’accès aux données : € 150 000.- ; et
  3. Incapacité pour le responsable du traitement des données à garantir l’intégrité des données. € 100’000.-

L’autorité de contrôle de protection des données portugaise, la CNPD (Commission nationale pour la protection des données) a constaté que plusieurs membres du personnel administratif de l’hôpital avaient des accès réservés aux médecins au travers de faux profils! En parallèle, 985 médecins avaient des habilitations pour accéder au dossier médical des patients, alors que l’établissement ne comprend que 296 médecins. De plus, du personnel non-médecin avait accès aux dossiers patients.

Cette affaire fait suite à enquête menée par la CNPD sur dénonciation d’une association de médecins au mois de juin 2018. Référence de cette décision dans un article local et ici (en portugais).

_____________________

RAPPEL : LES DECISIONS RENDUES APRÈS LE 25 MAI 2018, NE SONT PAS TOUTES ANALYSÉES SELON LE RGPD

Alors que plusieurs décisions sont tombées en Europe depuis  le 25 mai 2018, elles concernaient, pour la grande majorité des cas, des faits antérieurs à l’application du Règlement (UE) 2016/679 (RGPD).

Le Règlement Général sur la Protection des Données (en anglais “GDPR“) s’applique partout dans le monde. En particulier, il s’applique aux traitements de données opérés sur les données de personnes situées dans l’UE. La citoyenneté n’a, à cet égard, aucune pertinence pour connaître du champs d’application territorial du Règlement, c’est-à-dire où il s’applique.

Le RGPD n’étant applicable que depuis le 25 mai 2018, le principe de non rétroactivité implique que toutes les enquêtes ou faits antérieurs sont réglés selon l’ancien droit. Il n’est donc pas possible d’infliger des amendes calculées les fameux 2% -€10M / 4% – €20M, mais uniquement selon les législations nationales des 28 pays de l’UE. Dans ce cas, ce sera la Directive UE 95/46/CE sur le traitement des données personnelles qui s’appliquera, tout comme les lois nationales de chaque pays de l’UE. La portée extra-territoriale du RGPD n’était, avant mai 2018, pas encore applicable.

Attention. On lit de nombreux articles sur Internet mentionnant des amendes infligées en 2018, et faussement rendues “sous le RGPD”. Vérifiez bien que les faits soient postérieurs au 25 mai 2018 avant de parler de sanctions sous le RGPD !

_____________________

DEUX DECISIONS IMPORTANTES RENDUES APRÈS LE 25 MAI, MAIS PAS SOUS LE RGPD

A titre d’exemples, voici deux décisions importantes rendues après le 25 mai 2018 sous la Directive 95/46/CE auxquelles je compare le montant des amendes sous l’ancien et le nouveau droit. Il ne s’agit ici que d’une estimation fondée sur deux législations différentes et dont le montant est extrapolé. Ces chiffres ne sont fournis qu’à titre indicatif.

Affaire Equifax

Le 20 septembre 2018, c’est le scandale des données de cartes de crédit volées à Equifax Inc. lors d’une cyber attaque. L’attaque visait les USA, mais près de 15 millions de données de citoyens britanniques furent volées. Le Bureau du Commissaire pour l’Information au Royaume-Uni (Information Commission Office “ICO”) a rendu une décision sanctionnant Equifax Ltd à l’amende la plus lourde, soit £500’000.-, selon la loi britannique sur la protection des données. Cette décision intervenue en septembre 2018, concernait des faits datant de 2017.

Dans cette affaire, il était question des manquements d’Equifax à ses obligations de mettre en place des mesures organisationnelles et techniques pour empêcher les accès indus (équivalent de l’art. 32 RGPD) aux données de ses clients, en particulier vu le caractère sensible des données de cartes de crédit. De plus, l’ICO a considéré que la durée de conservation (principe fondamental de la protection des données) des données de ses clients avait dépassé ce qui était nécessaire, ce qui a contribué à exposer plus de données à la cyberattaque.

Sous le RGPD, une infraction à l’article 32 (obligation de mettre en place des mesures organisationnelles et techniques appropriées pour protéger les données) peut conduire à une amende allant jusqu’à une amende de 2% du chiffre annuel mondial du groupe (art. 83 al. 4 let. a RGPD). Il en va de même pour le montant de l’amende en cas de non-respect de l’obligation de traiter les données selon le principe de protection des données dès la conception (Privacy-by-Design) et par défaut (Privacy-by-default). Ce dernier principe, inclut la notion de durée de conservation, soit l’obligation de ne conserver que les données personnelles “qui sont nécessaires au regard de chaque finalité spécifique du traitement sont traitées” (art. 25 al. 2 RGPD). Ainsi, et pour autant que l’ICO eût utilisé les mêmes critères et arrivé à la même évaluation sous la Directive 95/46 que sous le RGPD, l’amende aurait pu avoisiner les quelques £20.87 millions, contre  £500,000 sous l’ancien droit.

Affaire Cambridge Analytica

Le 24 octobre 2018, Facebook Ireland Ltd a aussi été condamnée à la plus lourde amende possible selon le droit anglais par l’ICO britannique. Cette décision bien qu’intervenue en octobre 2018, concernait des faits antérieurs au 25 mai 2018.

Dans cette décision, Facebook a reçu une amende de £500’000.- pour avoir négligé la sécurité des données de ses utilisateurs. Dans ce scandale, l’entreprise Cambridge Analytica avait trompé les utilisateurs de Facebook en collectant des données de sondage pour analyser le comportement d’utilisateurs et influencer leurs intentions de vote pour les élections aux Etats-Unis lors de la campagne de Donald Trump. Il est par ailleurs probable que de pareilles méthodes aient été utilisées lors de précédentes campagnes aux USA, y compris pour l’élection de Barack Obama.

Facebook avait ainsi omis de protéger ses utilisateurs en ne mettant pas en place les mesures de sécurité appropriées. Cambridge Analitica, par ses sondages, avait pu obtenir un accès au profil des utilisateurs, mais également aux profils des “amis Facebook” des personnes participant au sondage, alors que ces personnes ne le savaient pas et n’avaient pas pu consentir ni être informées de cela.

Si la sanction avait été rendue sous le RGPD, et pour autant que les mêmes critères d’application eussent été utilisés, l’amende maximale de 4% aurait été d’une autre envergure. En effet, si l’on prend le chiffre d’affaire annuel net du groupe Facebook en 2017 (2018 pas encore connu), soit hors impôts, et en comparant le taux de change au 31 décembre 2017 entre EUR et GBP, l’amende aurait pu se monter à quelques £471,64 millions. Cela constituerait une hausse de +943% par rapport à l’amende rendue par l’ICO au Royaume-Uni.

_____________________

LA PREMIERE DECISION SOUS LE RGPD ?

Le 29 mai 2018, une décision importante allemande ICANN vs EPAG, traitait du cas des “données Whois”, soit les données personnelles des détenteurs de noms de domaines, données collectées et rendues publiquement accessibles. La société “Registrar EPAG Domainservices GmbH”, une société allemande accreditée par l’ICANN pour les enregistrements des noms de domaine (Registrars) était en litige contre l’ICANN. Dans cette affaire, il était question de savoir si les données de contact lors de l’enregistrement des noms de domaines (Admin-C et Technical-C) devaient être nécessairement collectées.

Au regard de l’art 5 (1) let. c) RGPD, la court allemande a considéré qu’il n’était pas obligatoire de collecter ces données. L’EPAG n’avait donc aucune obligation de collecter ces données et que personne ne pouvait le lui imposer.

La conséquence de cette décision est assez importante. De nombreux fournisseurs en ligne ont offert pendant des années de payer pour ne pas apparaître comme détenteur du site web, et ce afin de rester anonyme (service “whoisguard” par exemple). Vu qu’il n’y a aucune obligation de collecter ces données, les services payants n’auraient aujourd’hui plus de raison d’être, rendant ce service désuet, voir illégal. On voit maintenant des agences offrir “gratuitement” le service d’anonymisation des données de contact du détenteur d’un site à leurs clients. Certaines agences en font même un argument marketing, alors que les données n’ont plus à être publiées.

_____________________

QU’EN EST-IL DES HÔPITAUX SUISSES ?

La très vaste majorité des hôpitaux publics et cliniques privées suisses ne sont pas soumis au RGPD. Pourquoi ?

Pour la simple et bonne raison que ces établissements ne sont pas situés dans l’Union européenne. A cela s’ajoute qu’ils  n’offrent pas de biens et de services à des personnes situées dans l’UE. Ils ne surveillent pas non plus le comportement de personnes situées dans l’UE.

Mais attention, ce n’est pas parce que les amendes européennes ne peuvent pas toucher les établissements hospitaliers suisses que les risques n’existent pas. Au contraire.

Comme je l’écrivais dans mon article sur les données de 800’000 clients volées à Swisscom, l’absence de législation sérieuse sur la protection des données (avec des sanctions ayant un effet préventif et dissuasif) n’encourage pas les responsables de traitement à protéger les données des citoyens et des patients suisses. De nombreux cas récents ont démontrés que les hôpitaux sont devenus une cible de choix pour les cyber attaques, notamment pour la valeur des données de santé et par le fait que les mesures de sécurité adéquates coûtent chers et prennent du temps à mettre en place.

On peut voir dans ce rapport en anglais que les données médicales permettent d’accéder à de nombreuses informations pour des utilisations frauduleuses diverses:

  • Document de l’American Hospital Association sur les attaques des hôpitaux
  • Anthem – record historique de vol de données concernant plus de 80 millions de patients et employés

Les demandes de ranson (ransomware) sont devenues monnaie courante, et les erreurs humaines sont la plus grande cause des failles de sécurité. Dans un environnement avec tant de passages, de changement de personnel, avec des activités 24h/24h, les accès aux données patients et données confidentielles requièrent un contrôle strict au niveau des accès et des formations constantes des collaborateurs à tous les niveaux hiérarchiques. Il n’est d’ailleurs pas étonnant que de nombreux hôpitaux fassent l’objet d’enquêtes et de sanctions par les autorités de protection des données.

Et le droit suisse dans tout cela ?

Le projet de révision de la LPD, qui reste toujours en suspens au Parlement fédéral, sera tôt ou tard finalisé et entrera en vigueur avec un très large alignement au RGPD. Les amendes seront plus lourdes qu’aujourd’hui, même si elles resteront modérées (CHF 250’000 demain VS CHF 10’000 aujourd’hui), les incidents devront être notifiés, des études d’impact devront être menées pour les traitements à risque, les traitements devront être documentés de manière précises, les exigences relatives au consentement seront ré-haussées, etc.

Il reste donc essentiel pour les hôpitaux suisses, comme pour toutes les entreprises suisses, de se préparer à la révision de la LPD en tirant enseignement de ce qu’il se passe en Europe.

Par Gabriel Avigdor | NTIC.ch

Nous conseillons les entreprises en protection des données (RGPD et droit suisse), en matière de technologies et santé connectée en Suisse et sur le plan international. Pour plus d’informations, contactez-moi ou visitez datalex.ch.

Conférence sur la télémédecine

Le 4 octobre 2018, j’ai eu l’immense plaisir d’être invité par Planète santé pour intervenir aux assises de la médecine romande sur le thème de la télémédecine. Ma conférence traitait en particulier du thème suivant :

Télémédecine : quel cadre juridique pour le médecin ?

Le forum Planète Santé 2018, regroupait de nombreuses conférences, dont une partie destinée uniquement aux professionnels de la santé. La conférence s’inscrivait dans le thème de colloques pratiques, dont l’un consacré à la ‘digitalisation de la profession médicale‘ avec d’autres présentations de professionnels de la santé et d’experts sur la thématique du numérique dans la santé.

Ainsi, j’ai eu le plaisir d’intervenir aux côtés du Dr Jean-Gabriel Jeannot, médecin spécialiste en médecine interne. Le Dr Jeannot est le créateur de nombreux sites en lien avec la santé numérique, comme ses plates-formes Medicalinfo, Medplus.ch, cabinetmedical.ch. Il est aussi connus pour les articles de son blog sur Le Temps en ligne. Son intervention traitait des aspects pratiques de la télémédecine pour les médecins, alors que j’abordais les enjeux juridiques en deuxième partie.

Son article sur la télémédecine regroupe d’ailleurs de nombreuses informations et lien avec ce sujet.

L’objet de mon intervention était de sensibiliser les professionnels de la santé aux enjeux juridiques, parfois méconnus, de la télémédecine, tout en offrant quelques recommandations pratiques.

_____________________

QUESTIONS QUE POSENT LA TÉLÉMÉDECINE

La télémédecine est vaste sujet.

Des lignes directrices sur les aspects médicaux, juridiques et éthiques ont été émises par diverses organisations de professionnels, comme aux Etat-Unis avec l’ATA (American Telemedicine Association) et en Europe avec le CPME (Comité Permanent des Médecins Européens) et permettent un premier regard par les professionnels de la santé sur les bonnes pratiques. Mais ces lignes directrices ne sont que le premier pas tout projet de médecine à distance, projet qui peut s’avérer très simple (consultation par téléphone) ou extrêmement complexe. Le domaine de la santé est particulièrement réglementé, et les aspects transnationaux, contractuels, de protection des données de santé et de responsabilité du médecin peuvent s’y ajouter.

Lors de mon intervention, j’ai abordé plusieurs points que l’on peut résumer comme suit :

(1) Actes de télémédecine

Le premier volet a été de présenter les divers actes de télémédecine pratiqués aujourd’hui par les professionnels de la santé et de déterminer quels contrats, enjeux et risques l’on peut identifier pour chacun des différents cas. On distingue quelques principaux actes de télémédecine :

  • téléconsultations, pour les consultations à distance ;
  • téléexpertise, quand il s’avère nécessaire de requérir l’avis d’un médecin expert à distance ;
  • téléassistance, pour les cas où un médecin ne peut pas être sur le lieu de l’examen clinique (pour des questions de distance ou d’urgence) et qu’un tiers non médecin assiste le patient sur place; et de
  • télésurveillance, par exemple dans les cas de biomonitoring des fonctions vitales lorsque le suivi ne requiert pas qu’un médecin ou un professionnel de la santé ne se rende sur place.

(2) Cadre juridique pour le médecin

Le deuxième volet de ma présentation consistait à traiter des divers enjeux juridiques en Suisse pour les médecins et les professionnels de la santé et dans le but de répondre aux questions suivantes :

  • un régime juridique particulier s’applique-t-il ?
  • qui peut pratiquer la télémédecine ?
  • comment gérer la protection des données médicales ?
  • télémédecine et responsabilité : quelle étendue et réduire les risques ?
  • comment les prestations de télémédecine sont-elles remboursées par les caisses maladie ?

(3) Recommandations

En troisième volet, j’ai dressé quelques recommandations pratiques destinées principalement aux professionnels de la santé, mais applicables aux assureurs et aux acteurs de l’innovation (start-ups et hôpitaux).

_____________________

LA MÉDECINE A DISTANCE N’EST PAS NOUVELLE. ELLE EST D’AILLEURS EN CROISSANCE

La télémédecine est pratiquée depuis de nombreuses années par les médecins, même s’ils l’on ne s’en rend pas toujours compte. Le système des centrales téléphoniques et des médecins de garde en est l’exemple.

Les premiers actes de télémédecine remontent même au début du XXe siècle avec des essais de consultations à distance par téléphone, plus tard des vidéo-consultations dans le domaine de la psychiatrie. Enfin, 4 jours avant le 11 septembre 2001, c’est l’opération chirurgicale à distance “Lindberg” qui est une réussite, démontrant que la technologie peut apporter des solutions concluantes à distance dans un domaine aussi pointu.

Aujourd’hui, des centres de télémédecine ont vu le jour en Suisse depuis un peu plus de 15 ans, basé sur un modèle d’assureurs pour des solutions comme Medgate et Medi24, principalement pour des actes de téléconsultations. Si d’autres assureurs sont aussi entrés dans la course pour proposer une forme de médecine à distance, on voit d’autres initiatives d’assureurs comme le logiciel myguide de la compagnie d’assurance CSS, service uniquement destiné aux assurés de cette compagnie, mais également des initiatives privées comme “Soignez-moi“. Cette plate-forme de téléconsultations selon un modèle ‘asynchrone‘ proposera de la téléconsultation avec diagnostic et ordonnance à la clef pour CHF 39.-, dans un délai de 60 minutes. En cas de délai plus long, la consultation est gratuite. Une garantie dans l’ère du temps qui incite les médecins de la plate-forme à une certaine performance pour que le modèle économique soit viable.

Du côté des cliniques privées, le Groupe Aevis Victoria est aujourd’hui en forte croissance et s’implique dans la télémédecine avec l’obtention de 40% des participations de MedGate, une augmentation de ses participations dans LifeWatch AG avec une offre publique d’acquisition (OPA) en 2017, spécialiste des outils la médecine à distance et ainsi que l’augmentation de ses participations dans d’autres institutions ou projets dans ce domaine.

_____________________

CONCLUSION

On voit bien que si de pareils investissements sont effectués, c’est que la télémédecine peut devenir un réel complément aux examens cliniques effectués sur place traditionnellement par les médecins et qu’il y a de l’argent à faire. Les médecins restent encore timides pour utiliser la télémédecine, probablement pour des raisons de responsabilité ou de méconnaissance des possibilités de remboursement par les caisses maladies, ainsi que par manque de temps.

Vu les initiatives en cours, mais aussi les contraintes réglementaires, politiques et les réticences de certains professionnels de la santé, ce marché reste plein de potentiel. Il va à mon sens croître lentement ces prochaines années, avant de se démocratiser réellement et occuper une place complémentaire à la pratique de la médecine au cabinet du médecin.

Les patients utilisent les moyens de communications électroniques. Ils n’ont que peu de temps ou le prennent pas pour prendre congé pour un rendez-vous médical et préfèrent se soigner seuls. Pour les familles dont les deux parents travaillent. Pour des patients qui changent fréquemment de médecin ou qui n’en ont pas : la télémédecine a tout pour correspondre à une réelle demande. Encore faut-il que le modèle fasse ses preuves, d’un point de vue de la qualité des soins, économique et de coûts de la santé.

Mais peut-être les cabinets médicaux virtuels ne sont-ils pas si loin d’exister…?

Pour aller plus loin :

___________________________________________

Vous entreprenez des projets de télémédecine ? Vous avez des questions juridiques à ce sujet ou souhaitez me rencontrer, vous pouvez prendre rendez-vous directement sur la page santé connectée de notre plate-forme de conseils juridiques datalex.ch.

___________________________________________