LA CIRCULATION DES RENSEIGNEMENTS PERSONNELS DANS LES ENVIRONNEMENTS « WEB 2.0 » Pierre Trudel
Dans les réseaux il y a des entités qui contrôlent linformation, peuvent y accéder et la communiquer à dautres il y a des entités qui assurent des fonctions dintermédiaires, traitent linformation sans pour autant avoir le contrôle sur celle-ci.
Lorsque je poste une lettre: Est-ce que Postes Canada « collecte » mes renseignements personnels? Elle les détient… Elle les transmet Elle les communique? Alors…. dans un environnement Internet, il existe de pareils intermédiaires
Environnements à contenu généré par lutilisateur Sites de dépôt de documents par lusager Ex.: Sites proposant des « espaces » aux usagers: exemple: certains sites de tourisme
La tendance « web 2.0 » linformation est: placée par lusager diffusée par décision de lusager lusager dispose dune capacité de CONTRÔLE sans précédent
des usagers… de plus en plus actifs…. les organismes publics offrent de plus en plus de services en ligne « contrôlés » par lusager Mais est-ce que ces organismes « collectent » et « détiennent » les RP ainsi déposés par lusager?
Lusager - plus que jamais CONTRÔLE Contrôle Maîtrise du sens : Rédaction Introduction de données, dinformations Exercice dun pouvoir de décision dans la détermination des informations qui seront créées Maîtrise de laccès: Droit de déterminer qui aura accès à linformation à un document Droit de régir lusage du document #### Maîtrise purement formelle ou mécanique : Vérifications de la conformité à des standards Vérification de la présence ou non déléments dinformation Simple « gardien » du fichier Non-contrôle
« contrôler » linformation cest exercer à son égard, les prérogatives qui autorisent lexercice des attributs quelle comporte. contrôle de facto : une personne obtient par exemple un fichier, le reproduit et le diffuse à dautres personnes sans détenir les autorisations aux termes des lois sur la protection des renseignements personnels. contrôle de jure comme celui permettant quune personne dispose dun droit exclusif dinterdire la diffusion dun fichier.
Tous nont pas le même rôle à légard des renseignements personnels Ceux qui décident de la teneur de linformation lutilisent décident de la rendre disponible Les intermédiaires ceux qui procurent des facilités pour traiter – conserver – héberger – retrouver linformation Mais qui, comme tel, ne CONTRÔLENT pas les documents détenus dans leurs environnements
Lorsquun organisme se trouve en possession physique dun « document » comportant des renseignements personnels Il faut qualifier cette possession À titre dentité qui CONTRÔLE le renseignement? À titre dintermédiaire: hébergeur transporteur…?
Pour être responsable, il faut être en position de « contrôle » Pour être tenu à des obligations en matière de renseignements personnels: il faut être en position de contrôle à légard des documents qui comportent de tels renseignements. « contrôler », cest exercer un rôle actif. cest maîtriser.
Différentes intensités dans le contrôle à légard de linformation Plus on a le contrôle sur un document…. plus on en répond.
Des obligations différentes Obligations des entités en état de contrôle des RP: responsable tenu aux obligations en matière de PRP Obligations des entités en état de non contrôle des RP : a priori non responsable doit respecter les conditions prévues à larticle 26 LCJTI
article 22 Loi sur le cadre juridique des TI le prestataire de services qui agit à titre d'intermédiaire pour offrir des services de conservation de documents technologiques sur un réseau de communication n'est pas responsable des activités accomplies par l'utilisateur du service au moyen des documents remisés par ce dernier ou à la demande de celui-ci.
Lintermédiaire qui na pas le contrôle À des obligations… Quiconque confie un document à un prestataire de services pour en assurer la garde doit informer ce dernier de la protection requise Personne responsable de laccès à un document: doit prendre des mesures propres à en assurer la confidentialité …différentes de lentité qui « utilise » ou contrôle Lentité qui « utilise » ou « contrôle », assume lensemble des obligations en matière de protection des renseignements personnels
Analyser le contrôle permet de déterminer si on est en présence dopérations visées dans les lois sur la PRP Collecte Détention Communication Utilisation Transmission Conservation
La communication de documents comportant des RP Dans un environnement en réseau, linformation circule dun point à lautre. Mais la circulation de linformation nemporte pas sa communication à chacun des points dans lesquels elle est relayée. Communiquer un renseignement ou un document implique de conférer un droit de prendre connaissance de la teneur du document ou du renseignement. Si le document est mis en possession physique ou juridique dune entité, cela ne signifie pas que celle-ci ait obtenu communication du document ou du renseignement.
Collecte de RP La collecte de renseignements personnels sentend: dune opération par laquelle des renseignements sont placés sous le contrôle dune entité qui du fait de cette opération acquiert, à légard des documents ou renseignements, un droit den prendre connaissance.
Transmission de RP Transmettre nest pas « communiquer ». Transmettre un document, cest lexpédier dun point dexpédition à un point de réception. Cest le faire passer techniquement dun point à lautre.
Conservation de RP À titre de « contrôleur » ou à titre dintermédiaire?
Détention de RP Il est nécessaire de qualifier la détention: est-elle à titre de « contrôleur » de linformation ou à titre dintermédiaire? situation dans laquelle une entité est en possession physique du support sur lequel est consigné un renseignement personnel.
Lutilisation de renseignements personnels Lentité qui nutilise pas les renseignements personnels, nest responsable quà titre dintermédiaire Utiliser des renseignements personnels implique den avoir connaissance et de décider dagir ou non à la lumière de la connaissance que ces renseignements confèrent.
Conclusion Les obligations en matière de PRP diffèrent selon quune entité exerce une fonction de contrôle des renseignements personnels – utilise les renseignements OU une fonction dintermédiaire – nutilise pas les renseignements, ni na le contrôle
Pierre Trudel Titulaire de la Chaire L.R. Wilson sur le droit des technologies de l'information et du commerce électronique Centre de recherche en droit public Faculté de droit Université de Montréal C.P. 6128, succursale Centre-ville Montréal QC Canada H3C 3J7 téléphone: (514) télécopieur: (514)