Sommaires exécutifs 23 mai 2018

L’anonymisation ? En êtes-vous certains ?

La prudence est de mise lorsque vous envisagez recourir à l'anonymisation pour contourner les exigences strictes de collecte, d'utilisation et de communication des données établies dans le Règlement général sur la protection des données (RGPD) de l'Union européenne ou la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE) du Canada.

Danielle Miller Olofsson est l’auteure du présent article.

Toute organisation qui envisage l'anonymisation comme moyen de contourner les exigences rigides concernant la collecte, l’utilisation et la communication des données énoncées dans le Règlement général sur la protection des données (RGPD) européen ou encore dans la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE) canadienne – dont tout porte à croire qu'elle sera harmonisée avec le RGPD – devrait y réfléchir à deux fois.

QU’EST-CE QUE L’ANONYMISATION ?

L’anonymisation comprend diverses techniques utilisées pour dissocier les particuliers de leurs renseignements personnels de façon à ce que ces informations soient vendues ou réutilisées, bien souvent à des fins de recherche ou de marketing, sans déclencher le processus de conformité du RGPD ou de la LPRPDE. Les deux lois imposent aux organisations des restrictions sévères quant au traitement des renseignements personnels, qu’elles définissent au sens large comme englobant tout renseignement sur une personne identifiable. Si on rend les renseignements anonymes, prétend-on, ils ne concernent plus une personne identifiable et, par conséquent, leur collecte, leur utilisation et leur divulgation cessent d'être assujetties au RGPD ou à la LPRPDE.

POURQUOI FAIRE PREUVE DE PRUDENCE ?

Au-delà des arguments liés à l’utilité des données anonymisées, compte tenu de la distorsion qui en résulte, un certain nombre d’autres facteurs invitent à la prudence lorsqu'on choisit la voie de l’anonymisation.

Pour commencer, d'un point de vue technologique, rien ne prouve qu’une anonymisation infaillible soit possible. Autrement dit, il existe toujours un faible risque que les données puissent à nouveau être identifiables. Il suffit de se rappeler de l’affaire New York Taxi, en 2014, où des blogueurs ont réussi à percer les algorithmes utilisés pour modifier les licences d’exploitation de la New York City Taxi and Limousine Commission, révélant ainsi l'information nécessaire pour inverser le processus d’anonymisation que la Commission avait mis en place. Au cas où on se permettrait de qualifier ce cas d'exceptionnel, soulignons que 63 % de la population peut être identifiée à partir d’une petite quantité de données comme le genre, la date de naissance et le code postal.

D’ailleurs, les organisations qui fondent leurs décisions de publier des renseignements anonymisés sur une analyse des risques doivent se rappeler qu’en cas d’échec du processus, un risque même minime en termes de pourcentage représente tout de même un nombre considérable de personnes. Un pour cent de la population québécoise constitue environ 80 000 personnes, soit un nombre suffisant pour justifier une action collective!

Un deuxième détail technique que les organisations doivent connaître est que la dépersonnalisation, par exemple la liste d’identificateurs qui doivent être supprimés des données sur la santé avant d’être partagés selon la Health Insurance Portability and Accountability Act (HIPAA) des États-Unis, ne constitue pas une anonymisation, mais plutôt une étape préliminaire du processus d’anonymisation. Une analyse plus approfondie et d’autres mesures sont nécessaires comme la suppression ou la modification d’autres renseignements pouvant identifier un particulier et la mise en place de contrôles et de protections pour gérer le risque de réidentification.

Enfin, même si des renseignements ne peuvent pas être attribués à un nom, ceci ne signifie pas qu’ils ne sont pas considérés comme étant des renseignements personnels. Dans une décision mettant en cause une compagnie de télécommunications, le Commissariat à la protection de la vie privée du Canada a conclu que les renseignements sur le compte, les données démographiques et l’utilisation du réseau, même s’ils étaient non identifiés, constituaient des renseignements relatifs à des particuliers précis et par conséquent des renseignements personnels. Cette décision met un terme à la spéculation sur le fait que les modèles de comportement ne sont pas des renseignements personnels et qu’ils ne sont par conséquent pas régis par le RGPD ou la LPRPDE.

LES ORGANISATIONS QUI CHOISISSENT L’ANONYMISATION DOIVENT TENIR COMPTE DES ÉLÉMENTS SUIVANTS

Les organisations qui choisissent d’anonymiser des renseignements pour éviter la réglementation ou pour augmenter la sécurité des données qu’elles recueillent devraient tenir compte de ce qui suit :

  • L’anonymisation n’est pas seulement une question de modification des données en elles-mêmes, mais une question de protection de celles-ci à l’égard de l’environnement dans lequel elles sont publiées. Il est par conséquent important d’accéder aux propriétés des données, au type d’utilisateur, au type d’application, au type d’accès, au mode de publication et au modèle du pirate afin d’établir le niveau approprié et la forme d’anonymisation pour chaque type de donnée.
  • Même si un processus d’anonymisation peut sembler sûr sur le plan de la technologie aujourd’hui, cette dernière évolue rapidement et une réévaluation continue est nécessaire.
  • Il faut établir un processus clair d’anonymisation. Le Commissariat à l’information australien a publié un guide qu’il vaut la peine d’être consulté.
  • Il est préférable de restreindre plutôt que d’étendre l’accès aux données qui ont été anonymisées.
  • Il faut également mettre en place un comité de gouvernance de l’anonymisation.

Bien que l’anonymisation ait une place privilégiée dans le traitement des renseignements personnels par une organisation, elle ne devrait pas remplacer la conformité à la législation existante. Notre équipe de Protection des données, sécurité et protection du droit à la vie privée serait heureuse de répondre à vos questions sur l’anonymisation des données ou les autres modes de protection.

Vous aimeriez aussi

Projet de loi 82 : un pas de plus vers l’identité numérique nationale (et modifications à d’autres dispositions!)

Forum Repreneuriat

Forum Repreneuriat : Vision 2025

La protection de la vie privée dans le sport : N’attendez pas d’être mis en échec!

Obligation en matière de signalement des incidents de sécurité de l’information : l’Autorité des marchés financiers suit la vague et publie un nouveau règlement

Droit à la portabilité : votre organisation est-elle prête?

Forum Tech 360

Forum Tech 360 : croissance et points d’inflexion

Prospera – Baromètre économique du Québec

Sociétés les mieux gérées au Canada : BCF reconnue pour une 17e année consécutive

BCF renforce son expertise en intelligence artificielle

nouveaux-associes-2024-fr

BCF nomme trois nouveaux associés

Who’s Who Legal : 5 professionnels de BCF nommés dans le Guide

BCF poursuit son partenariat avec l’Association des avocats noirs du Canada pour une troisième année

Démystifier les Évaluations des facteurs relatifs à la vie privée (EFVP)

Le contrat de traitement de renseignements personnels : un incontournable à implanter

camera-on-a-wall

Le plan de réponse aux incidents : la base d’une gestion de crise efficace

forum-privacy

Forum stratégique sur la protection des données d’entreprise

Chambers Canada : cinq de nos avocats se démarquent

Photo de Julie Doré

Julie Doré prend la direction du cabinet BCF avocats d’affaires

Prospera – Baromètre économique du Québec

Julien Tricart, membre du « Meritas Sports Law Group »

Mois de la fierté : créons un futur inclusif

Sociétés les mieux gérées au Canada : BCF reconnue pour une 16e année consécutive

Nouvelles exigences applicables en matière de protection des renseignements personnels : votre entreprise est-elle conforme?

Chaque femme compte

Forum stratégique sur le rôle des entreprises dans la lutte aux changements climatiques

BCF s’associe avec l’Association des avocats noirs du Canada pour encourager la diversité dans les facultés de droit du Québec

Virage plus inclusif pour BCF : bonification du congé de parentalité

Shaun E. Finn nommé Juge à la Cour supérieure du Québec

Comment assurer une relève d’entreprise?

Cahiers noirs avec feuilles

Projet de loi 78 sur la transparence des entreprises : êtes-vous prêts?

Forum stratégique sur la consolidation de marché et la relève d’entreprise

BCF s’associe à la Clinique Juridique de Saint-Michel pour favoriser l’accès aux études en droit auprès des jeunes issus de la diversité

Quelles sont les pratiques à adopter pour bien gérer les incidents de confidentialité?

Shaun E. Finn, co-auteur de l’ouvrage In the Public Eye: Privacy, Personal Information, and High Stakes Litigation in the Canadian Public Sector

S’approprier des renseignements personnels sans consentement peut-il justifier l’autorisation d’une action collective?

Cinq de nos avocats s’illustrent dans l’édition 2023 du classement Chambers Canada

Projet de loi C-27 : une loi attendue en matière de cybersécurité et vie privée au Canada

La perte de renseignements personnels est-elle suffisante pour justifier le succès d'une action collective au fond?

Projet de loi C-26 : le gouvernement fédéral se penche sur la cybersécurité et la vie privée

Jocelyn Poirier, chef de la protection des renseignements personnels de BCF

43 professionnels de BCF se distinguent avec 78 nominations dans les éditions 2023 de Best Lawyers in Canada et Ones to Watch

Sept nouveaux avocats se joignent à BCF

Adoption du projet de loi no. 96 : soyez prêts

Mois de la fierté : la richesse de la diversité

BCF, 3e plus grand cabinet juridique au Québec

Sociétés les mieux gérées au Canada : BCF reconnue pour une 15e année consécutive

BCF est reconnue par le Globe and Mail comme l’un des meilleurs cabinets d’avocats au Canada

Chambers Canada 2022 : BCF s’est classée au premier rang au Québec en droit corporatif et commercial

Sept avocats de la relève se joignent à BCF

L’action collective en matière de protection de la vie privée et des données

Une action collective pour atteinte à la vie privée rejetée sur le fond : une première au pays

BCF accueille sept nouveaux avocats parmi ses rangs

Collaboration à l’ère de la COVID-19 : considérations juridiques pour des partenariats réussis entre l'IA et les soins de santé

Shaun E. Finn et Danielle Miller Olofsson publient un ouvrage de référence sur les actions collectives en matière de protection de la vie privée et des données

Quelles sont les implications de la décision invalidant le Bouclier de protection des données UE-États-Unis sur votre entreprise?

Enquête sur une application de Tim Hortons

Le projet de loi 64 du Québec modifiant la loi sur la protection des données : un projet de loi qui a du mordant?

L’utilisation de caméras thermiques dans les commerces est-elle conforme aux lois de protection de la vie privée?

COVID-19 : des solutions pour faire face à la situation

COVID-19 : enfin une boîte à outils pour les développeurs d’applications de géolocalisation

Traquer la pandémie de la COVID-19 grâce aux cellulaires

COVID-19: n'oubliez pas la protection des données dans votre stratégie de réponse face à la crise

BCF se classe de nouveau parmi les meilleurs employeurs à Montréal

BCF nomme 16 nouveaux associés pour son 25e anniversaire

Le contrôle conjoint et les risques liés à l’utilisation des modules de site Web

Êtes-vous précurseur ou suiveur?Résultats du sondage sur l’innovation

Chambers Canada 2020: BCF reconnue en droit corporatif et commercial

Forum stratégique sur l'innovation

Les différentes approches législatives face au 5G

Innover pour survivre: êtes-vous précurseur ou suiveur?

Vous implantez un nouveau système technologique en entreprise? Pensez à protéger vos données

La technologie 5G est à nos portes: à quoi faut-il s’attendre?

Les enjeux juridiques de la révolution industrielle 4.0

Qu’advient-il des actions collectives québécoises en matière de vie privée?

Faire la lumière sur le Cloud Act

Google et la CNIL, une affaire de consentements mal obtenus

Pratiques à adopter pour les entreprises québécoises recevant des données européennes

Le Deep Web et le Dark Web démystifiés pour les entreprises

RGPD: comment vous y préparer

Nouvelles mesures de l'Union européenne en matière de protection des données

Votre entreprise collecte-t-elle trop de données et les protège-t-elle bien ?

Découvrez notre intelligence d'affaires