Pas de vidéosurveillance dans un immeuble si les locataires s’y opposent

Pour le Tribunal fédéral, la vidéosurveillance des parties communes d’un immeuble locatif est susceptible de porter atteinte de manière inadmissible à la sphère privée des locataires (arrêt 4A_576/2015 du 29 mars 2016). L’opposition d’un seul des locataires peut suffire à faire démonter les caméras qui filment les parties communes qu’il traverse régulièrement.

La surveillance vidéo, une atteinte significative
La surveillance mise en place dans ce petit immeuble de 24 appartements (trois fois huit appartements) n’était pas particulièrement inhabituelle. Pour prévenir les actes de vandalisme et les effractions, les propriétaires de l’immeuble avaient installé douze caméras dans les parties communes (à l’intérieur et à l’extérieur), avec l’accord de la majorité des habitants. Les images étaient effacées après 24 heures et les caméras étaient clairement visibles. Il n’était en revanche pas possible d’entrer sans être dans leur champ d’enregistrement.

Les images de vidéosurveillance permettent d’identifier une personne et sont donc des données personnelles. Il n’est pas nécessaire qu’elles soient de bonne qualité pour savoir que la personne qui entre et ressort régulièrement d’un appartement et qui a la même apparence qu’un locataire est précisément ce locataire.

Une pesée d’intérêts
Le propriétaire n’a pas un intérêt inconditionnel à la pose de caméras. Le tribunal reconnaît que dans le cas d’un immeuble anonyme (de par sa grandeur), on peut voir un intérêt à la pose d’une caméra dans la zone d’entrée s’il y a un risque concret de détériorations. Il faut donc effectuer une pesée d’intérêts entre les risques que vise à éviter la surveillance et l’atteinte portée aux locataires. Dans le cas précis, l’absence de risques concrets et la taille de l’immeuble ne peuvent pas être considérés comme supérieurs à ceux du locataire. Le tribunal a ordonné le démontage des caméras filmant l’entrée utilisée par le locataire qui s’y oppose, ainsi que le couloir lui permettant de se rendre à la buanderie. Les neuf caméras placées dans les autres parties de l’immeuble (entrées séparées) peuvent en revanche être conservées vu que les autres habitants y ont consenti.

Les droits du locataire
Le droit du bail ne prévoit pas de régime particulier en matière de protection des données. Il est néanmoins intéressant de constater que, dans le cas présent, le tribunal a clairement fait prévaloir les intérêts des locataires sur ceux des bailleurs même s’il a expressément renoncé à répondre à la question de savoir si  le locataire avait un droit (découlant du contrat de bail) à un usage de l’objet loué sans être observé.

De la même manière que le bailleur ne peut pas se rendre dans un appartement sans l’accord du locataire, le bailleur ne peut pas filmer un appartement sans le consentement du locataire. Ici la protection offerte par la Loi sur la protection des données va encore plus loin puisqu’il n’était pas question de l’intérieur de l’appartement mais seulement de l’extérieur de la porte d’entrée et de parties communes. C’est néanmoins avec raison que la protection de la personnalité et de la sphère privée du locataire ont été prises en compte dans ces espaces. Une surveillance durable de l’entrée permet en effet de procéder à une analyse systématique du comportement du locataire concerné, ce qui constitue une atteinte importante à sa sphère privée.

Les mêmes droits devraient être reconnus à une personne qui se rend régulièrement dans l’immeuble, en particulier si elle n’a pas le choix de s’y rendre (parce qu’elle effectue des nettoyages, du gardiennage, consulte un médecin à cette adresse, etc.). Plus la personne est souvent dans le champ des caméras, plus sa situation devra être prise en compte dans la pesée des intérêts.

 

Les «boîtes noires» des assureurs dans les véhicules automobiles

Le Préposé fédéral à la protection des données et à la transparence (PFPDT) a publié à fin 2015 ses «Explications concernant les systèmes «Pay as you drive» (PAYD) et l’utilisation de «boîtes noires» dans les véhicules automobiles».

Les compagnies d’assurances proposent depuis quelques temps aux conducteurs d’embarquer dans leurs véhicules une boîte noire qui enregistre le comportement de conduite. Les données traitées varient significativement d’un produit à l’autre, le but pouvant être simplement de disposer des informations précédant immédiatement un accident ou d’analyser le profil de conduite et les habitudes du conducteur. Les primes d’assurance sont ensuite adaptées en fonction du risque estimé et le profil établi pourrait être utilisé en matière d’assurance vie, d’assurance invalidité ou d’assurance accidents.

Ces systèmes ne sont pour l’instant qu’une des variantes proposées à l’assuré. Comme le relève le PFPDT, le phénomène d’antisélection (adverse selection) va pousser les assurés à faibles risques vers un tarif PAYD plus intéressant financièrement. Seuls les assurés à hauts risques et les assurés qui s’opposent à ces traitements de données choisiront de rester assujettis à la tarification classique. Ce phénomène pourrait se traduire par une augmentation substantielle de leurs primes, au point même de contraindre ces assurés de passer au tarif PAYD, sous peine de se retrouver trop pénalisés financièrement. Les assurés seraient ainsi économiquement contraints d’accepter l’établissement d’un profil de leur personnalité fondé sur leur comportement au volant.

Proportionnalité et respect du but initial
Les données personnelles collectées par un système PAYD ne peuvent être traitées qu’avec l’accord de l’assuré qui doit être informé préalablement et en détail. Pour consentir librement, il doit avoir le choix entre plusieurs solutions équivalentes.

Pour le PFPDT, il importe avant tout de définir d’emblée le but dans lequel les données seront utilisées et d’opérer parmi elles une sélection afin que seules soient retenues les données absolument indispensables. La collecte de données de comportement non liées à un événement particulier ne doit pas aboutir à l’établissement d’un profil du comportement de conduite si détaillé qu’il permettrait de tout savoir des déplacements et de la personnalité du conducteur.

Une première exploitation devrait ensuite être effectuée par la boîte noire elle-même, afin que ne soient transmises à l’assureur que les données dont il a besoin pour définir le tarif PAYD. Ce stockage et l’exploitation décentralisée des données garantirait que l’assureur n’accède qu’à des données agrégées qui ne lui permettraient pas d’effectuer des analyses plus approfondies ou sans lien avec la tarification.

La boîte noire installée dans le véhicule doit finalement être protégée contre toute utilisation abusive et tout accès non autorisé.

LSCPT et PNR, des accronymes pour conserver des données malgré leur illégalité

Le Conseil national s’est rallié lundi au Conseil des Etats et a accepté de ne pas prolonger à douze mois la conservation des données secondaires par les opérateurs de télécommunications comme le souhaitait pourtant le Conseil fédéral dans son projet de nouvelle Loi fédérale sur la surveillance de la correspondance par poste et télécommunication (LSCPT). La durée actuelle de six mois est donc maintenue. Cela peut paraître comme une victoire des défenseurs de la sphère privée, mais la conservation même de ces données est problématique du point de vue légal.

La Cour de justice de l’Union européenne (CJUE) a rendu ces dernières années quelques décisions fondamentales en matière de protection des données, comme la confirmation d’un droit au déréférencement (souvent appelé à tort droit à l’oubli), l’annulation du «Safe Harbor» et la remise en cause du transfert de données vers les U.S., ainsi que l’annulation de la directive sur la conservation des données. Cette directive a été purement et immédiatement annulée le 8 avril 2014 en raison de son atteinte grave à la sphère privée. Elle prévoyait, de manière semblable à la LSCPT, une obligation des fournisseurs de services de communications électroniques accessibles au public de conserver les données relatives au trafic, à la localisation et à l’identification des utilisateurs.

Les données accessoires ne sont pas anodines
La conservation indiscriminée et durable des données de tous les utilisateurs, dont l’essentiel n’est soupçonné d’aucun crime, constitue un traitement des données personnelles. Ces données accessoires ou métadonnées ne concernent pas le contenu des communications, mais elles permettent de tirer des conclusions très précises, telles que les habitudes de la vie quotidienne, les lieux de séjour, les déplacements, les activités exercées et les relations sociales. Ces données paraissent anodines mais elles sont extrêmement révélatrices. Il suffit de quatre points de localisation du type de ceux fournis par une antenne auquel se connecte un téléphone mobile pour identifier de manière unique 95% des individus.

La lutte contre la criminalité grave et la défense de la sécurité publique sont des intérêts légitimes qui peuvent justifier la conservation et l’analyse de certaines données, mais pas celles de tous les citoyens. La conservation systématique et sans exception des données accessoires de communications de tous les utilisateurs pour une durée déterminée est disproportionnée selon la jurisprudence de la Cour. La conservation de ces données, indépendamment même de leur exploitation, viole déjà de manière grave la sphère privée garantie par la Constitution. Quelques pays d’Europe ont déjà renoncé à la conservation systématique et des procédures judiciaires sont en cours dans d’autres.

Les droits fondamentaux servent à protéger le citoyen contre les abus de l’Etat et sont la garantie du bon fonctionnement de l’administration et de la confiance en l’Etat. Seule une dictature peut se permettre de s’en passer. C’est surtout lorsque la tentation de les réduire est grande qu’ils sont importants et qu’il faut y être particulièrement attentif.

Le droit doit poser des limites
Depuis les attentats de Paris, il est peut être nécessaire de revoir certaines mesures de prévention, y compris de renforcer les possibilités d’action de la police. Cela peut et doit se faire dans le respect des citoyens et de la Constitution. L’émotion ne doit pas conduire le législateur à adopter des normes qu’il regrettera ou ne contrôlera plus. Tout ce qui est techniquement réalisable n’est pas justifiable. On peut certes suivre les habitants d’une ville en permanence au moyen de caméras de surveillance et de leurs abonnements de transport public, connaître leur état de santé au moyen d’applications et d’appareils connectés, etc.

D’aucuns souhaitent avoir des citoyens transparents et tout connaître de leur vie. On peut néanmoins se demander qui est réellement prêt à vivre sans rideaux et dévoiler sa vie intime, qui est prêt à être présumé coupable en tout temps et toutes circonstances, qui est prêt à ne plus pouvoir penser à haute voix sans conséquences, qui est prêt à renoncer si facilement à des droits que d’autres ont défendus au sacrifice de leur vie. La Constitution donne à chacun le droit d’avoir une sphère privée et il faut un motif suffisant à l’Etat pour justifier une intrusion. Le soupçon de commission d’une infraction grave en est un et justifie des écoutes téléphoniques ou d’autres mesures. Un tel soupçon doit sans aucun doute aussi permettre la conservation de données. Le fait qu’une personne puisse éventuellement être soupçonnée dans plusieurs mois ne justifie en revanche pas la collecte systématique des données de tous les habitants du pays.

Augmenter massivement le nombre de données collectées n’en assure pas un meilleur traitement. Ficher un grand nombre de personnes permet tout au plus a posteriori de constater que la personne était fichée, mais guère plus. Dans le cadre de la lutte contre le terrorisme par exemple, on aura ainsi beaucoup de personnes à risques, mais trop pour que des mesures puissent être prises. Le volume de données à traiter conduira également à une qualité d’information plus faible et des dérapages plus fréquents, comme ce fut le cas avec la seconde affaire des fiches.

De nombreux reproches ont été faits aux américains pour leurs réactions suite aux attentats de 2001 mais la réaction européenne depuis Paris n’en est guère différente. Il y a quelques semaines la CJUE annulait le programme Safe Harbor en raison de l’accès indiscriminé des autorités américaines aux données transmises. Le Préposé suisse à la protection des données a suivi le même raisonnement.

Tracer tous les passagers aériens
La peur du terrorisme a pourtant eu raison des parlementaires européens qui mettaient en doute l’utilité et la légalité du PNR (Passenger Name Record) européen. Ce registre d’informations sur les passagers des compagnies aériennes contiendra des données (numéro de passeport, coordonnées, trajet effectué, nombre de bagages, moyens de paiement) pour tracer les terroristes. En réalité, il tracera surtout toutes les personnes qui voyagent en avion et établir des profils et des types de comportement déviants. Il fait peu de doute que ce programme ne respecte pas la jurisprudence de la CJUE et ne résistera pas à son examen.

Les parlementaires adoptent des lois dans le cadre des pouvoirs que leur donne la Constitution. Il est important qu’ils la respectent et prennent leurs responsabilités pour adopter des lois conformes. Si l’Etat ne respecte pas sa loi fondamentale, comment peut-il ensuite être crédible et espérer obtenir que des entreprises multinationales soient sensibles à ses demandes et se restreignent dans la collecte des données de leurs utilisateurs ?

Il arrive malheureusement parfois que des lois violent les droits des citoyens et dans ce cas il n’y a plus qu’à compter sur les tribunaux pour le constater. La Suisse ne connaissant pas de cour constitutionnelle, il ne reste dans un tel cas qu’à attendre qu’un tribunal doive se prononcer dans un cas particulier et refuse d’appliquer la loi. On peut alors espérer que le parlement fasse preuve de sagesse et respecte cette décision et accepte de corriger la loi. Pendant ce temps pourtant, nos données continueront d’être conservées illégalement.

Ce billet a été publié dans l’édition de l’Agefi du 10 décembre 2015

Le Préposé s’écarte du Safe Harbor suisse

Par une modification non datée sur son site Web, vraisemblablement le 22 octobre 2015, le PFPDT indique que «tant que la Suisse n’a pas renégocié un nouvel accord avec le gouvernement américain, l’accord «U.S.-Swiss Safe Harbor Framework» ne constitue plus une base légale suffisante pour une transmission de données personnelles aux États-Unis compatible avec la loi suisse sur la protection des données (LPD)».

Cette analyse n’est pas incohérente avec la décision de la CJUE, mais elle est surprenante pour plusieurs raisons :

  • elle a lieu au travers d’une modification du site web ;
  • le PFPDT n’a apparemment pas dénoncé l’accord qui demeure juridiquement valable ;
  • aucune décision judiciaire n’a été rendue ;
  • ce changement de position entre immédiatement en vigueur, alors que l’état de la législation américaine et les conditions de l’accord sont connues depuis longtemps.

Le PFPDT demande aux entreprises concernées de convenir de garanties contractuelles au sens de l’art. 6 al. 2 lit. a LPD d’ici fin janvier 2016, bien qu’il admette que ces clauses standards ne règlent pas le problème d’accès disproportionnés des autorités (soit la raison principale pour laquelle le transfert est illégal).

Il recommande finalement d’informer les personnes concernées lorsque les autorités US accèdent (concrètement) aux données.

Commentaire
Pour les individus concernés, on peut se réjouir que le PFPDT suive le mouvement européen et veuille exiger des USA plus de garanties.

En revanche, les entreprises suisses sont mises dans une situation difficile alors que rien n’obligeait le PFPDT à prendre cette décision aujourd’hui, sans avoir de solution de rechange à proposer.

Il admettait jusqu’à présent que le transfert sur la base du Safe Harbor était légale. C’est sur ses recommandations que de nombreuses entreprises ont pris la décision d’y recourir. Alors que la situation américaine n’a pas changé ces derniers mois, il déclare soudainement que le transfert est illégal. Les moyens de rechange proposés pourraient d’ailleurs bien être déclarés insuffisants par un tribunal, ce qui signifie que les maîtres de fichiers suisses doivent trouver une solution alors que le PFPDT (et ses homologues européens) n’en n’ont pas.

Affaire à suivre…

Rapport 2014-2015 du Préposé fédéral à la protection des données et à la transparence

Le Préposé fédéral à la protection des données et à la transparence Hanspeter Thür a présenté au mois de juin son dernier rapport annuel 2014/2015 dont la densité démontre à elle seule l’étendue des questions à traiter. Contrairement aux années précédentes, le ton est moins consensuel et rappelle les violations fréquentes des principes fondamentaux de la protection de la sphère privée, soulignant le «monopole néo-féodal de Google, Facebook, Amazon et consorts», le besoin d’un débat social profond quant à une «stratégie de la société numérique» et le caractère «quelque peu préoccupant» du «“Patriot Act” suisse».

Le numéro AVS (NAVS13)
Le PFPDT avait déjà fait part de ses inquiétudes l’année dernière, en particulier du fait que son utilisation dans des domaines sans lien avec les assurances sociales permet de dresser un profil de la personnalité très complet et de relier des informations qui ne devraient pas l’être. Tout recours systématique à un identificateur unique et universel tel que le numéro AVS représente des risques majeurs pour la sphère privée des personnes concernées et il faut préférer l’utilisation d’un numéro sectoriel (comme cela est envisagé pour le dossier électronique du patient).

Cette année le numéro AVS sera introduit dans le registre foncier, contre l’avis du Préposé. Il sera également utilisé dans le registre du commerce, mais ne devrait pas être publiquement accessible. La révision partielle de la loi sur la radio et la télévision prévoit également un registre national de toutes les personnes enregistrées en Suisse avec leur numéro AVS, qui sera utilisé par Billag.

D’autres projets en cours pourraient également voir l’utilisation du numéro AVS, par exemple le projet de Loi fédérale relative à l’application des principes du débiteur et de l’agent payeur à l’impôt anticipé, le projet de registre national des maladies oncologiques, le projet d’échange de données personnelles entre les contrôles des habitants, la Poste et d’autres détenteurs de données, ou encore le projet d’utilisation d’un identifiant personnel administratif dans la cyberadministration. Le numéro AVS ne devrait en revanche pas être utilisé comme identifiant unique pour le dossier électronique du patient ou comme numéro d’identification fiscale (NIF).

Dans le cadre de la consultation des offices sur la Stratégie Open Governement Data, le PFPDT a recommandé que le document stratégique prévoie des procédures incluant des mesures techniques et organisationnelles afin de prévenir toute divulgation accidentelle de données personnelles.

Postfinance, CFF, Migros et Coop
Postfinance a introduit une nouvelle plateforme d’e-banking comprenant un logiciel d’analyse obligatoire afin d’assurer la planification du budget et la représentation des flux monétaires. L’analyse des transactions permet aux clients de Postfinance de recevoir des offres spéciales d’entreprises tierces sur leur page e-banking. Depuis l’intervention du PFPDT, les clients sont informés et peuvent choisir, ce qui signifie qu’aucune analyse n’est possible sans leur consentement.

Si le Conseil fédéral a abandonné l’idée d’un échange automatique d’adresses entre la Poste et les registres des habitants, il a néanmoins chargé le Département fédéral de justice et police d’examiner les solutions permettant un échange automatique d’adresses entre les différents organes publics.

Le PFPDT a vérifié les conditions d’utilisation du service de WiFi gratuit proposé par le CFF dans différentes gares. Il a constaté que le traitement des données à des fins de marketing n’était pas encore mis en œuvre. Les conditions d’utilisation étaient formulées de manière trop imprécise et ne détaillaient pas quelles données étaient utilisées à quelles fins. Par conséquent, le consentement requis pour un traitement à des fins de marketing et pour l’analyse de flux de personnes ne serait pas valable sur la base de ces conditions d’utilisation. Les conditions générales ont donc été adaptées.

En ce qui concerne les cartes clients de Migros, le PFPDT a émis une recommandation formelle selon laquelle Migros doit répondre à un client qui fait valoir son droit d’accès, dans quel segment il est classé sur la base des analyses liées aux données clients. Cette classification représente une composante centrale du traitement des données et sa communication est indispensable pour se faire une idée des critères d’analyse, évaluer leur exactitude et se comporter en conséquence. Migros a accepté la recommandation. S’agissant de Coop, la procédure de contrôle est encore en cours.

Vente aux enchères de dossiers médicaux
Le fait que les données des patients possèdent une valeur marchande a été confirmé par un office des faillites qui envisageait la vente forcée du fichier de patients d’un dentiste avec les dossiers médicaux, sans en informer les patients concernés au préalable. Cela n’est pas possible, car l’accord des patients est une condition indispensable. S’agissant de données sensibles, un consentement explicite, donné librement et après avoir été informé est nécessaire.

De manière plus générale, le Préposé rappelle qu’un médecin doit prendre des mesures techniques appropriées pour protéger les données de ses patients contre un accès non autorisé. Pour des informations médicales, la simple protection par identifiant et mot de passe ne suffit pas. Il faut faire appel à des technologies de chiffrement adaptées. En cas d’utilisation de services informatiques en nuage, seul le médecin doit avoir accès à la clé de déchiffrement.

Les assurances
Le PFPDT a constaté à plusieurs reprises que quelques assurances-maladies complémentaires n’effacent pas les données concernant la santé de personnes dont la demande d’adhésion n’a pas abouti à un contrat. Elles ont pourtant une obligation d’effacer spontanément ces données. L’assurance peut avoir un intérêt (justifié) à conserver pendant un certain temps les données d’identification du demandeur ainsi qu’une brève motivation du refus, mais en aucun cas les formulaires de demande contenant les renseignements médicaux ou d’autres informations médicales rassemblées.

En matière de procuration, des améliorations sont nécessaires. Les assurances doivent demander une nouvelle procuration pour chaque nouvel événement assuré. En effet, une procuration ne peut se référer à tous les événements futurs et une procuration standard remise à la conclusion du contrat ne serait pas valable. Elle doit au contraire nommer l’objet de la recherche, par exemple en lien avec le sinistre survenu à une date précise et limiter le traitement aux données nécessaires dans ce contexte. Celui qui transmet des données à l’assurance est responsable de vérifier, malgré la présence d’une procuration, que les données souhaitées sont requises par l’objectif visé et qu’aucun intérêt particulier prépondérant de la personne concernée ne s’oppose à une communication des données. Malheureusement les assurances n’acceptent pas que les assurés modifient la procuration et menacent immédiatement d’une réduction des prestations pour non-respect du devoir de collaboration. Dans les faits, les assurés sont obligés de signer la procuration, ce qui peut néanmoins enlever toute validité au consentement obtenu de manière contrainte.

Les caméras embarqués
Le PFPDT rappelle que l’utilisation de caméras embarquées (dashcams) contrevient en général au droit de la protection des données et qu’elles ne doivent pas être utilisées. Même si ces enregistrements peuvent avoir une certaine utilité, ils n’en demeurent pas moins problématiques car une caméra embarquée filme en continu. Le traitement de données ne se limite pas aux personnes qui sont impliquées dans un événement spécifique (par exemple un accident) ou se comportent de manière fautive, mais concerne toutes les personnes présentes dans le champ de la caméra. De plus, les personnes concernées ne savent pas qu’elles sont filmées. L’utilisation de caméras embarquées est donc contraire aux principes de transparence et de proportionnalité. A noter que cela ne se limite pas seulement aux caméras embarqués dans une voiture, mais s’applique à toutes les caméras utilisées dans l’espace publique (caméras embarqué sur un casque à ski ou à vélo, drones, etc.).

La situation pourrait être différente lorsque la caméra est enclenchée uniquement lorsque survient un accident: tous les utilisateurs de la route ne sont pas considérés comme des suspects potentiels et il n’y a pas de traitement de données à titre préventif. Si l’enregistrement est limité à un événement concret, le traitement de données pourrait être justifié par un intérêt prépondérant.

Transparence
En matière de transparence, le PFPDT a traité 85 demandes de médiation qui ont abouties à 49 recommandations. Le Préposé a rejeté le projet de nouvelles dispositions dans la Loi sur l’aviation selon laquelle les documents concernant les activités de surveillance de l’Office fédéral de l’aviation civile devraient être soustraits à la Loi sur la transparence.

Dans le cadre de l’évaluation de la Loi sur la Transparence, les évaluateurs partagent le sentiment du Préposé que le changement de paradigme régulièrement demandé depuis l’entrée en vigueur de la LTrans n’a toujours pas été mis en œuvre dans l’ensemble de l’administration fédérale et que certaines autorités s’opposent régulièrement à la transmission des documents.

Publications
Au titre des explications et autres publications du PFPDT, on peut relever les explications sur les systèmes de contrôle d’accès dans les centre de loisirs (y compris les stations de ski), les explications sur la vidéosurveillance au moyen de caméras embarquées, les explications sur les mégadonnées (big data), les explications sur le droit à l’oubli, les explications sur l’utilisation de drones, les explications sur les systèmes de localisation de personnes, les explications sur le Bring Your Own Device, les explications sur la protection des données et la recherche et un feuillet thématique sur les systèmes de contrôle d’accès aux centres de loisirs.

Données des travailleurs et candidats: recommandation du Conseil de l’Europe

Le Comité des Ministres du Conseil de l’Europe a adopté au début du mois d’avril 2015 la Recommandation sur le traitement des données à caractère personnel dans le cadre de l’emploi (CM/Rec(2015)5). Cette recommandation s’applique à tout traitement de données à caractère personnel concernant les rapports entre employeurs et employés relatifs au recrutement, à l’exécution du contrat de travail et à la fin des rapports de travail dans les secteurs public et privé.

Elle rappelle la garantie du respect des droits de l’homme, de la dignité humaine et des libertés fondamentales, ainsi que les principes applicables au traitement des données (en particulier lors de la collecte, l’enregistrement, l’utilisation interne et la communication externe des données), la transparence du traitement, et les droits d’accès, de rectification et d’opposition.

Proportionnalité et transparence
La Recommandation souligne en particulier la proportionnalité du traitement. Les employeurs devraient veiller à ce que le traitement des données ne porte que sur les données strictement nécessaires pour atteindre l’objectif déterminé dans les cas individuels concernés (4.1) et les données devraient être pertinentes et non excessives, compte tenu du type d’emploi ainsi que des besoins évolutifs d’information de l’employeur (5.2).

Les données fournies à la suite d’un acte de candidature devraient en principe être effacées dès qu’il devient clair que la candidature ne sera pas retenue par l’employeur ou sera retirée par le candidat. Lorsque de telles données sont conservées en vue d’une demande d’emploi ultérieure, l’intéressé devrait en être informé en conséquence et les données devraient être effacées à sa demande (13.2). En l’absence de réaction du candidat, on devrait pouvoir considérer qu’il ne s’oppose pas à la conservation pour une période raisonnable. Quant aux données traitées dans le cadre d’une enquête interne, elles devraient être effacées dans un délai raisonnable si aucune sanction n’a été prononcée à l’égard d’un employé (13.4).

Des informations sur les données détenues par des employeurs devraient être mises à la disposition de l’employé concerné (10.1) et une description particulièrement claire et complète devrait être fournie des catégories de données qui peuvent être collectées et de leur utilisation potentielle lorsque des moyens techniques comme la vidéosurveillance sont utilisés (10.3). Ces informations, facilement accessibles et à jour, devraient être fournies avant que l’employé n’exerce effectivement l’activité prévue (10.4).

S’agissant des dispositifs techniques et de communication utilisés par un employé, une information périodique doit être fournie quant à la finalité du traitement, la durée de conservation des données collectées, la sauvegarde des données de connexion et l’archivage des messages électroniques professionnels (14.1).

Les réseaux sociaux
Les employeurs devraient collecter les données directement auprès de la personne concernée. Lorsqu’il est nécessaire et licite de traiter des données collectées auprès de tiers, par exemple pour obtenir des références professionnelles, la personne concernée devrait en être préalablement dûment informée (5.1). De plus, les employeurs devraient s’abstenir d’exiger ou de demander à un employé ou à un candidat d’avoir accès à des informations que celui-ci partage avec d’autres en ligne, notamment sur des réseaux sociaux (5.3).

Le Conseil de l’Europe souhaite ainsi clairement protéger les employés et candidats et exclure toute possibilité pour l’employeur ou futur employeur de se renseigner en ligne sur la personne concernée, notamment par le biais des moteurs de recherche. Il n’est pas fait d’exception pour les données partagées publiquement. On peut néanmoins se demander s’il ne faut pas considérer qu’il y a un accord implicite du candidat qui rend publiques des données sur un réseau social professionnel ou un site de recherche d’emploi.

Internet et le courrier électronique
En ce qui concerne l’accès à Internet, il conviendrait de préférence d’une part d’adopter des mesures préventives, telles que la configuration de systèmes ou l’utilisation de filtres qui peuvent empêcher certaines opérations, et d’autre part de prévoir éventuellement des contrôles effectués de manière graduée et par sondages non individuels, en utilisant des données anonymes ou agrégées (14.2).

L’accès par des employeurs aux communications électroniques professionnelles de leurs employés ne peut survenir que s’ils ont été informés au préalable de cette éventualité et si cela est nécessaire pour des raisons de sécurité ou d’autres raisons légitimes (14.3). En aucun cas le contenu, l’envoi et la réception de communications électroniques privées dans le cadre du travail ne devraient faire l’objet d’une surveillance (14.4).

En cas d’absence d’un employé, les employeurs devraient prendre les mesures nécessaires et prévoir les procédures appropriées visant à permettre l’accès aux communications électroniques professionnelles, uniquement lorsqu’un tel accès est nécessaire d’un point de vue professionnel. Cet accès devrait intervenir de la façon la moins intrusive possible et uniquement après avoir informé les employés concernés (14.3).

Lorsqu’un employé quitte son emploi, l’employeur devrait prendre des mesures techniques et organisationnelles afin que la messagerie électronique de l’employé soit désactivée automatiquement. Si le contenu de la messagerie devait être récupéré pour la bonne marche de l’organisation, l’employeur devrait prendre des mesures appropriées afin de récupérer son contenu avant le départ de l’employé et si possible en sa présence (14.5).

Surveillance et données biométriques
L’utilisation des systèmes et technologies d’information ayant pour finalité directe et principale de contrôler de l’activité et le comportement des employés ne devraient pas être permises. S’ils ont d’autres finalités légitimes (sécurité, protection de la santé, gestion efficace, etc.), les représentants des employés doivent être consultés préalablement et les systèmes spécialement conçus et placés de façon à ne pas porter préjudice aux droits fondamentaux des employés (15.1 et 15.2). Quant aux appareils permettant de localiser un employé, ils ne devraient être introduits que s’ils s’avèrent nécessaires pour atteindre les finalités légitimes poursuivies par les employeurs et si leur utilisation ne conduit pas à un contrôle permanent des employés.

La collecte et le traitement de données biométriques ne devraient être réalisés que lorsqu’ils sont nécessaires à la protection des intérêts légitimes des employeurs, des employés ou des tiers, et s’il n’y a pas de possibilité d’utiliser d’autres méthodes alternatives de traitement moins intrusives pour la vie privée (18.1).

De manière générale, tout traitement de données lié à l’utilisation d’Internet, des courriels, de la vidéosurveillance, d’appareils de localisation ou de données biométriques exige une information préalable des employés (finalité du dispositif, durée de conservation, existence ou non des droits d’accès et de rectification, et la façon dont ces droits peuvent être exercés), des mesures internes appropriées, ainsi que la consultation des représentants des employés et cas échéant des autorités nationales de protection des données (21).

Voir également

La surveillance électronique des employés (publication)

Le Tribunal fédéral dit non à un logiciel espion pour surveiller un employé

Surveillance d’employés par le service informatique: les règles à suivre

Publications: La surveillance électronique des employés

Dans l’ouvrage Internet au travail édité par Jean-Philippe Dunand et Pascal Mahon, j’ai abordé la question de «La surveillance électronique des employés». Cette contribution est complétée par la présentation faite lors d’un séminaire organisé par l’Université de Neuchâtel.

Après avoir fait le point sur les exigences légales (Loi fédérale sur la protection des données et recommandations du Préposé fédéral à la protection des données et à la transparence, art. 28ss du Code civil, Loi et Ordonnance 3 sur le travail, ainsi que les articles 179ss du Code pénal), on passe en revue les jurisprudences déterminantes sur le sujet. Les points principaux sont ensuite regroupés en deux principes essentiels, l’information et la proportionnalité.

Différents cas d’applications sont finalement examinés: la surveillance téléphonique, la surveillance de l’Internet, la surveillance du courrier électronique, et la surveillance de l’activité. L’article se conclut par les conséquences d’une surveillance illégale et quelques recommandations pratiques.