#PrivacyResearchDay C'est parti ! La CNIL accueille aujourd'hui des chercheurs internationaux pour présenter leurs travaux sur la #vieprivée et la protection des #données.
Suivez l'événement en direct en 🇬🇧 ou en 🇫🇷👉 cnil.fr/fr/privacy-res…
Suivez le thread ⬇️
La présidente de la CNIL Marie-Laure Denis accueille la communauté internationale au 1er #PrivacyResearchDay ! Des chercheurs qui travaillent et enseignent en Allemagne, Belgique, Espagne, Singapour, Suisse, Royaume-Uni, Luxembourg et France.
La CNIL utilise la #recherche de multiples façons :
👉 Lors de la rédaction de recommandations et de lignes directrices.
👉 Dans l'un des cas sur les #cookies, la CNIL s'est référée aux résultats de deux documents de recherche.
La #recherche en #sciences sociales est aussi importante que la recherche en #technologie. Il est important de comprendre l'impact des #technologies sur les utilisateurs, le comportement des utilisateurs et la manière dont ils cherchent à exercer leurs droits
25% du personnel de la CNIL a une formation technique et la CNIL peut compter sur des ressources dédiées à l'expertise technologique, comme un pool de 13 #technologues#experts. En outre, 4 de nos commissaires sont des chercheurs expérimentés et ont une formation universitaire.
Aperçu des thèmes du #PrivacyResearchDay :
👉 Les trackers sur smartphone et applications
👉 Comment les entreprises réagissent et s'adaptent au #RGPD ?
👉 Quelles sont les incitations économiques pour rester efficace et en conformité avec le RGPD ?
@LINCnil La stratégie de la CNIL pour 2022-2024
3⃣ priorités :
👉Promouvoir le droit à la vie privée,
👉Promouvoir le #RGPD comme un atout et une opportunité
👉Cibler stratégiquement les sujets à fort enjeu : vidéo augmentée, applications mobiles et transferts dans le #cloud.
@LINCnil La première intervenante est Annika Selzer from @FraunhoferISE 🇩🇪 "An Economic Analysis of Appropriateness under Article 32 GDPR" (« Une analyse économique de la notion de « mesures appropriées » au sens de l'article 32 du #RGPD »)
@LINCnil@FraunhoferISE Anika Selzer présente son évaluation du coût de mise en œuvre de l'état de l'art et l'analyse des amendes #RGPD au titre de l'art. 32. L'amende moyenne varie de 5,6k€ à 9 millions€, selon la taille de l'entreprise, mais les amendes restes rares.
@LINCnil@FraunhoferISE@imt_bs Les #chercheurs étudient l'effet des règles de la protection de la #privée sur l'efficacité du #ciblage et des prix des #publicités. Les apps produites par de grands développeurs nécessitent une plus petite quantité de données sensibles notamment dans le programme Google Family.
🗣️Aileen Nielsen (ETH Zurich, Center for Law and Economics, 🇨🇭) presents her work on "Measuring lay reactions to personal #data markets" (« Mesurer les réactions « profanes » aux marchés de #données personnelles »). 👉 dl.acm.org/doi/10.1145/34…
🆕perspectives➡️les personnes et le consensus public au regard des marketplaces de #données.
Les données personnelles sont-elles banalisées pour le commun des mortels ? Le contexte social est important et les compromis sont vulnérables à la manipulation
Réaction des utilisateurs face à la vente de leurs #données
➡️ 40% refusent de donner un prix aux données
➡️ S'ils donnent un prix : un ordre de grandeur au-dessus du prix du marché
➡️ Le refus de donner un prix ne change pas avec la possibilité de partage
🗣️ @AlvaroFeal "Les #SDK sont utilisés pour intégrer le code tiers dans les applications mobiles et le modèle d'autorisation #Android contrôle l'accès aux #données de l'utilisateur. Cependant, les SDK obtiennent les mêmes autorisations que les applications elles-mêmes !"
@AlvaroFeal La détection des #SDK est complexe :
➡️ Une analyse statique comme #Exodus manque la présence de SDKs
⬇️
@AlvaroFeal ➡️ L'analyse dynamique est très difficile à mettre en œuvre : l'utilisation réelle de l'app est nécessaire car l'analyse automatisée ne peut pas tester complètement l'app.
👉 La combinaison des deux est nécessaire
Les auteurs expliquent leur analyse de 1.3K applications mobiles #Android :
➡️Avec leur logiciel open-source #TrackerControl, ils ont identifié 71,3% applications contenant des traces
➡️Moins de 9,9 % ont demandé le consentement des utilisateurs
(1/2)
➡️Seulement 3,5 % des applications permettent aux utilisateurs de refuser leur #consentement
➡️ Les directives #ePrivacy et #RGPD nécessitent le consentement
(2/2)
Les développeurs d'app doivent s'appuyer sur les #SDK pour obtenir des fonctionnalités supplémentaires. Mais parmi tous les acteurs (#développeurs, SDK, #traqueurs), qui est légalement responsable puisqu'ils sont tous des contrôleurs conjoints dans le cadre du #RGPD ?
Les auteurs ont analysé 320 #jeux gratuits et 396 payants :
➡️87% des jeux gratuits et 65% des payants ont au moins un tracker
➡️6 trackers par jeu gratuits, et 1,8 trackers par jeu payant en moyenne
➡️Les jeux de hasard et de casino ont pour la plupart des #trackers
La ❓de la CNIL porte sur la "validité du #consentement dans les #app mobiles": Comment le consentement doit-il être conçu, doit-il être lié au système de permission ? Et comment les fabricants de #SDK doivent-ils communiquer sur les #données collectées ?
@ReneLPMahieu explique l'"effet Bruxelles", c'est-à-dire le fait que les règles établies par l'#UE ont un impact sur l'activité économique mondiale et se traduisent par des conséquences tangibles pour les citoyens d'autres pays.
@ReneLPMahieu La méthode de recherche est une expérience naturelle qui a étudié les demandes d'accès des sujets dans l'UE et au Canada :
➡️Le #RGPD a eu un effet énorme : +150% de meilleures réponses qu'avant
➡️La réponse aux utilisateurs canadiens est aussi élevée que celle des utilisateurs🇪🇺
@ReneLPMahieu 🗣️Zaira Zilhmann (@UniLuzern, Suisse) présente ses travaux avec Aurelia Tamò-Larrieux, Kimberly Garcia and Simon Mayer on "The Right to Customization: Conceptualizing the Right to Repair for Informational #Privacy" 👉 link.springer.com/chapter/10.100…
"Le droit à la réparation peut-il exister dans le paysage de la #vieprivée ?" La protection des #données by design et par défaut pourrait être utilisée par les personnes concernées pour exiger des mesures techniques et organisationnelles pour la personnalisation de la #privacy."
Martin Strobel : "Les modèles d'apprentissage automatique ne sont pas neutres et font des erreurs".
Martin Strobel : "Rendre un modèle équitable peut augmenter le risque pour la vie privée pour tout le monde. Des outils comme ML Privacy Meter peuvent aider à quantifier les risques pour la vie privée des modèles ML"
@Hannah_Aught : "Le nettoyage du texte ne fonctionne pas, car les informations privées n'ont pas un format unique. Le #langage change constamment, et la #vieprivée dépend fortement du contexte.
Sallam Abualhaija @Belle0Paix@uni_lu présente ses travaux avec Orlando Amaral, Mehrdad Sabetzadeh on "AI-enabled Automation for Completeness
Checking of Privacy Policies" 👉 arxiv.org/pdf/2106.05688…
Sallam Abualhaija @Belle0Paix 🗣️ "L'#IA peut être vue comme une opportunité malgré certains enjeux pour la #vieprivée, selon le contexte."
@Belle0Paix 🗣️ "Les organisations ont des difficultés à comprendre comment se conformer au #RGPD, la vérification de la #conformité est souvent faite manuellement. L'#IA peut aider à analyser les documents juridiques pour montrer s'ils sont conformes".
Cécile Caron 🗣️ "La #Blockchain et le #RGPD présentent deux modèles de confiance qui ont tendance à être antagonistes".
Cécile Caron 🗣️"Il faut faire des compromis socio-techniques, comme la minimisation des #données et le stockage des hash sur la #blockchain, ce qui nécessite une collaboration et des compromis à expérimenter."
🗣️Max VON GRAFENSTEIN @MaxGrafenstein @UdK_Berlin_on sur ses travaux « Effective #data protection by design through interdisciplinary research methods ». By the same author 👉degruyter.com/document/doi/1…
@MaxGrafenstein 🗣️ "Nous avons travaillé sur la façon de concevoir un bandeau #cookie qui donne vraiment à l'utilisateur un avantage ou une valeur spécifique."
@MaxGrafenstein 🗣️"La protection des #données by design combine le droit et le #UXdesign et se prête parfaitement à une approche interdisciplinaire, avec des cryptographes, des mathématiciens, des designers, etc."
@LaurensSion (@KU_Leuven, Belgium) présente ses travaux avec Pierre Dewitteb , Dimitri Van Landuyta , Kim Wuytsa , Peggy Valckeb , Wouter Joosena « DPMF: A Modeling Framework for #Data Protection by Design. » 👉 emisa-journal.org/emisa/article/…
@LaurensSion 🗣️ "Il existe différentes approches de la #DPIA, comme les modèles/questionnaires, l'extension des modèles de conception, ou la confidentialité et la #sécurité nécessitent une ingénierie."
@LaurensSion@LaurensSion 🗣️ "Nous pouvons utiliser un cadre de modélisation de la protection des #données qui permet une description complète et précise des opérations de traitement des données en termes de concepts clés utilisés dans le #RGPD."
Notre dernier panel « Outils pour les autorités de protection des données » avec :
➡️ Robin CARPENTIER @uvsq
➡️ Asuman SENOL @asusenol (@KU_Leuven, Belgium)
➡️ José GONZALES @joseegc_ (Universidad Carlos III de Maduniversisdrid and UC3M-Santander Big Data Institute @uc3m, Spain)
🗣️Robin CARPENTIER @uvsq présente ses travaux avec Floris Thiant, Iulian Sandu Popa, Nicolas Anciaux, Luc Bouganim An Extensive and Secure Personal Data Management System Using SGX 👉 hal.inria.fr/hal-03580286v3…
Robin Carpentier 🗣️ "De plus en plus de systèmes de gestion des #données personnelles (PDMS) sont disponibles. Notre article présente la première implémentation de #PDMS basée sur l'environnement d'exécution de confiance SGX."
"Comment les entreprises peuvent récompenser les employés qui viennent en🚲sans collecter les #données ? Un noyau sécurisé basé sur SGX collecte les traces #GPS, calcule le score et ne partage que le résultat avec l'employeur. Le chercheur a mis en place un prototype complet"
@asusenol 🗣️ "Nos emails sont des identifiants persistants sur le Web. Nous mesurons donc la collecte d'emails et de #mots de passe à grande échelle sur le #Web".
@asusenol 🗣️ "Des traqueurs collectent activement des adresses électroniques sans le consentement des utilisateurs sur 1 844 sites webdans l'UE et 2 950 sites web aux États-Unis. De plus, les traqueurs collectent les #motsdepasse sur 48 sites web dans l'UE."
@asusenol : "Notre extension de navigateur LeakInspector est capable de détecter et de bloquer les requêtes fuyantes qui envoient vos #motsdepasse ou vos e-mails !"
José GONZALES @joseegc_@uc3m présente ses travaux avec Ángel Cuevas, Rubén Cuevas, Juan López-Fernández, David García "Unique on #Facebook: Formulation and Evidence of (Nano)targeting Individual Users with non-PII Data." 👉 arxiv.org/pdf/2110.06636…
@joseegc_ 🗣️ "En combinant des #données non personnelles, on peut révéler l'identité de l'utilisateur. Nous le montrons sur Facebook où les intérêts des utilisateurs sont collectés pour des #publicités ciblées. Combien d'intérêts rendent un utilisateur unique sur #Facebook ?"
@joseegc_ 🗣️ "Sur 2390 utilisateurs de #Facebook, nous avons collecté 99K intérêts uniques. Nous estimons que 22 intérêts aléatoires sont suffisants pour identifier de manière unique un utilisateur dans l'ensemble de Facebook."
#VendrediLecture 📣#Thread Aujourd'hui, la CNIL présente les éléments techniques, juridiques et éthiques qui doivent être pris en compte dans l'approche de la question complexe de la #ReconnaissanceFaciale.
2⃣ La #ReconnaissanceFaciale appelle des choix politiques : sur le rôle dévolu à la technologie, sur ses effets sur les libertés fondamentales des individus, sur la place de l’humain à l’ère numérique. Ces choix dessineront certains contours du monde de demain.
3⃣ C’est pourquoi la CNIL, forte de son expertise en matière de reconnaissance faciale et garante du pacte républicain sur le numérique posé par la loi « Informatique et Libertés » et le #RGPD, souhaite apporter une première contribution, de méthode, à ce débat.
#Thread A LIRE 1⃣ Les membres de la CNIL se sont prononcés sur une expérimentation qui prévoit le recours à la reconnaissance faciale à l'entrée de deux lycées de la région #PACA.
2⃣ La CNIL a été saisie par la région d’une demande de conseil portant sur l’expérimentation d’un « portique virtuel » de contrôle d’accès par reconnaissance faciale à l’entrée de deux lycées. Elle a été destinataire de l’analyse d’impact sur la protection des #données.
3⃣ Le but de ce dispositif était d'aider au #contrôle d'accès de l'établissement et de prévenir les intrusions ou usurpations d'identité, ainsi que réduire la durée de ces contrôles. Il devait être expérimenté durant toute une année scolaire.
Depuis l’entrée en application du #RGPD, les dispositifs biométriques ne sont plus soumis à autorisation préalable de la @CNIL. Rappel des faits dans ce #Thread
1⃣Le 01/02, la @CNIL a reçu un courriel, l’informant de l’intention de la ville de Nice de mettre en œuvre, à titre expérimental, les 16-19-20/02 un dispositif de reconnaissance faciale à l’occasion du carnaval de la ville.
2⃣Depuis l’entrée en application du #RGPD, ces dispositifs ne sont plus soumis à autorisation préalable de @CNIL.Dans une logique d’accompagnement à la conformité, plusieurs échanges, dont 1 réunion, sont intervenus entre la ville de Nice et la @CNIL dans un calendrier très serré