Dday Legal, Romain Robert

919 views
830 views

Published on

Presentatie Romain Robert, Dday Legal

0 Comments
0 Likes
Statistics
Notes
  • Be the first to comment

  • Be the first to like this

No Downloads
Views
Total views
919
On SlideShare
0
From Embeds
0
Number of Embeds
36
Actions
Shares
0
Downloads
12
Comments
0
Likes
0
Embeds 0
No embeds

No notes for slide

Dday Legal, Romain Robert

  1. 1. Online Behavioural Marketing et vie privée Romain ROBERT Avocat (De Wolf & Partners – Osborne Clarke Alliance) Chercheur Senior au CRIDS (Centre de Recherche Information Droit et Société - FUNDP)
  2. 2. I. OBA (online behavioural advertising) <ul><li>Types de publicité en ligne (CNIL « publicité en ligne », 2009) </li></ul><ul><ul><li>Publicité personnalisée classique </li></ul></ul><ul><ul><li>Publicité contextuelle </li></ul></ul><ul><ul><li>Publicité comportementale en ligne </li></ul></ul>
  3. 3. I. OBA (online behavioural advertising) <ul><li>Publicité personnalisée classique (« publicité segmentée ») </li></ul><ul><ul><li>choisie en fonction des caractéristiques connues de l’internaute (âge, sexe, localisation, etc.) et qu’il a lui même renseignées, par exemple en s’inscrivant à un service. </li></ul></ul><ul><ul><li>Revival sur facebook et réseaux sociaux (centres d’intrêt) </li></ul></ul>
  4. 4. I. OBA (online behavioural advertising) <ul><li>Publicité contextuelle </li></ul><ul><ul><li>choisie en fonction du contenu immédiat fourni à l’internaute. </li></ul></ul><ul><ul><li>le produit ou le service vanté dans la publicité contextuelle est choisi en fonction du contenu textuel de la page dans laquelle la publicité s’insère ou, s’il s’agit d’un moteur de recherche, en fonction du mot clé quel’internaute a saisi pour sa recherche. </li></ul></ul><ul><ul><li>Cette donnée est parfois complétée par des informations de géolocalisation déduites de l’adresse IP de l’internaute, ou par la précédente requête dans le cas particulier d’un moteur de recherche </li></ul></ul><ul><ul><li>Centres d’intérêt sport/ article de sport </li></ul></ul>
  5. 5. I. OBA (online behavioural advertising) <ul><li>Publicité comportementale </li></ul><ul><ul><li>choisie en observant le comportement de l’internaute à travers le temps. Ainsi, la publicité comportementale vise à étudier les caractéristiques de l’internaute à travers ses actions (visite successives de sites, interactions, mots clés, production de contenu en ligne, etc.) pour en déduire son profil et lui proposer des publicités adaptées. </li></ul></ul>
  6. 6. II. Acteurs <ul><li>Annonceurs </li></ul><ul><ul><li>Veulent promouvoir un produit ou service </li></ul></ul><ul><li>Diffuseurs </li></ul><ul><ul><li>Diffusent la publicité transmise par la </li></ul></ul><ul><li>Régie publicitaire </li></ul><ul><ul><li>Place les annonces sur les supports appropriés </li></ul></ul>FUSION DES RÔLES
  7. 7. III. Méthodes de traçage <ul><li>Affichage des publicités en ligne par les régies </li></ul><ul><ul><li>Inclusion de page, du contenu d’une page ou dans une page d’applets </li></ul></ul><ul><li>Capacité de collecte de l’information </li></ul><ul><ul><li>Le fournisseur peut communiquer les données </li></ul></ul><ul><ul><li>Accès à l’adresse IP directement par la régie </li></ul></ul><ul><li>Capacité de suivi de l’internaute </li></ul><ul><ul><li>Enjeux: </li></ul></ul><ul><ul><ul><li>Compléter les informations sur l’internaute </li></ul></ul></ul><ul><ul><ul><li>Proposer une publicité adaptée à son profil </li></ul></ul></ul>
  8. 8. III. Méthodes de traçage <ul><li>Cookies </li></ul><ul><ul><li>De session </li></ul></ul><ul><ul><li>Rémanent </li></ul></ul><ul><ul><li>Cookie de tiers </li></ul></ul><ul><ul><li>« Flash cookies » </li></ul></ul><ul><ul><li>« Evercookie » </li></ul></ul>
  9. 10. IV. Constitution de profils <ul><li>Profils prédictifs </li></ul><ul><ul><li>Traçage dans le temps, espace, web </li></ul></ul><ul><ul><li>Pages visitées, etc.. </li></ul></ul><ul><li>Profils explicites </li></ul><ul><ul><li>Données fournies par l’internaute lui-même </li></ul></ul><ul><ul><li>Sexe, localisation,.. </li></ul></ul><ul><li>Anonymat ? Segmentation </li></ul>
  10. 11. V. Cadre juridique <ul><li>« Cookie rule » </li></ul><ul><li>Traitement de données </li></ul><ul><li>Interception des communications </li></ul><ul><li>Interdiction des communications commerciales non sollicitées </li></ul><ul><li>Données de trafic et de localisation </li></ul><ul><li>Directive 2002/CE/CE dite « vie privée et communications électronique » </li></ul><ul><li>LCE du 23 juin 2005 </li></ul><ul><li>Directive 95/46/CE vie privée </li></ul><ul><li>LVP du 8 décembre 1992 </li></ul><ul><li>AR du 4 avril 2003 sur l’envoi de publicité par courrier électronique </li></ul>
  11. 12. V. Cadre juridique <ul><li>« Cookie rule » </li></ul><ul><li>Directive 2002/CE/CE. Article 5.3 nouveau </li></ul><ul><li>Les États membres garantissent que le stockage d'informations, ou l’obtention de l’accès à des informations déjà stockées, dans l’équipement terminal d’un abonné ou d’un utilisateur n’est permis qu’à condition que l’abonné ou l’utilisateur ait donné son accord, après avoir reçu dans le respect de la directive 95/46/CE, une information claire et complète, entre autres sur les finalités du traitement. Cette disposition ne fait pas obstacle à un stockage ou à un accès techniques visant exclusivement à effectuer la transmission d’une communication par la voie d’un réseau de communications électroniques, ou strictement nécessaires au fournisseur pour la fourniture d’un service de la société de l’information expressément demandé par l’abonné ou l’utilisateur. </li></ul>
  12. 13. V. Cadre juridique <ul><li>Directive 2002/CE/CE. Article 5.3 nouveau </li></ul><ul><li>Les États membres garantissent que le stockage d'informations, ou l’obtention de l’accès à des informations déjà stockées, dans l’équipement terminal d’un abonné ou d’un utilisateur n’est permis qu’à condition que l’abonné ou l’utilisateur ait donné son accord, après avoir reçu dans le respect de la directive 95/46/CE, une information claire et complète, entre autres sur les finalités du traitement. Cette disposition ne fait pas obstacle à un stockage ou à un accès techniques visant exclusivement à effectuer la transmission d’une communication par la voie d’un réseau de communications électroniques, ou strictement nécessaires au fournisseur pour la fourniture d’un service de la société de l’information expressément demandé par l’abonné ou l’utilisateur. </li></ul>
  13. 14. V. Cadre juridique
  14. 15. V. Cadre juridique <ul><li>Champ d’application matériel </li></ul><ul><ul><li>Données personnelles mais aussi « toute information » </li></ul></ul><ul><ul><li>Considérant 24 de la directive </li></ul></ul><ul><li>Champ d ’application territorial </li></ul><ul><ul><li>Article 3.1 Directive 2002/58: La présente directive s'applique au traitement des données à caractère personnel dans le cadre de la fourniture de services de communications électroniques accessibles au public sur les réseaux publics de communications dans la Communauté. </li></ul></ul>
  15. 16. V. Cadre juridique <ul><li>Directive 2002/CE/CE. Article 5.3 nouveau </li></ul><ul><ul><li>Implémentation avant mai 2011 </li></ul></ul><ul><ul><ul><li>UK, Danemark et Suède </li></ul></ul></ul><ul><ul><li>Discussions sur l’implémentation de cette obligation : voir document article 29 </li></ul></ul><ul><ul><ul><li>Explicit consent of not ? </li></ul></ul></ul><ul><ul><ul><li>Opt-in ou opt-out ? </li></ul></ul></ul>
  16. 17. V. Cadre juridique Third parties may wish to store information on the equipment of a user, or gain access to information already stored, for a number of purposes, ranging from the legitimate (such as certain types of cookies) to those involving unwarranted intrusion into the private sphere (such as spyware or viruses). It is therefore of paramount importance that users be provided with clear and comprehensive information when engaging in any activity which could result in such storage or gaining of access. The methods of providing information and offering the right to refuse should be as user-friendly as possible. Exceptions to the obligation to provide information and offer the right to refuse should be limited to those situations where the technical storage or access is strictly necessary for the legitimate purpose of enabling the use of a specific service explicitly requested by the subscriber or user. Where it is technically possible and effective, in accordance with the relevant provisions of Directive 95/46/EC, the user’s consent to processing may be expressed by using the appropriate settings of a browser or other application. The enforcement of these requirements should be made more effective by way of enhanced powers granted to the relevant national authorities.
  17. 18. V. Cadre juridique <ul><li>Grandes lignes : </li></ul><ul><ul><li>Cookies nécessaires : information sur l'existence, les données collectées et pourquoi elles sont nécessaires (ex : e-banking) </li></ul></ul><ul><ul><li>Autres cookies : consentement. </li></ul></ul><ul><ul><ul><li>Pas préalable (voir déclaration des 10 Etats membres) </li></ul></ul></ul><ul><ul><li>Implémentation technique conviviale : </li></ul></ul><ul><ul><ul><li>configuration des navigateur </li></ul></ul></ul><ul><ul><ul><li>limitation dans le temps </li></ul></ul></ul><ul><ul><ul><li>renouvellement du consentement </li></ul></ul></ul><ul><ul><ul><li>labellisation, autorégulation, IBA notice </li></ul></ul></ul>Transparence Consentement Implémentation
  18. 19. V. Cadre juridique <ul><li>« Cookie rule » </li></ul><ul><li>Traitement de données </li></ul><ul><ul><li>Directive 95/46 </li></ul></ul><ul><ul><ul><li>Tout traitement de données à caractère personnel </li></ul></ul></ul><ul><ul><li>Domaine d'application territorial </li></ul></ul><ul><ul><ul><li>Etablissement dans l'UE </li></ul></ul></ul><ul><ul><ul><li>Utilisation de moyens dans l'UE </li></ul></ul></ul><ul><ul><li>Champ d’application matériel </li></ul></ul><ul><ul><ul><li>Données à caractère personnel: </li></ul></ul></ul><ul><ul><ul><ul><li>«  toute information» </li></ul></ul></ul></ul><ul><ul><ul><ul><li>«concernant», </li></ul></ul></ul></ul><ul><ul><ul><ul><li>«une personne physique», </li></ul></ul></ul></ul><ul><ul><ul><ul><li>«identifiée ou identifiable» </li></ul></ul></ul></ul>
  19. 20. V. Cadre juridique <ul><ul><li>Concernant </li></ul></ul><ul><ul><ul><li>Gr 29 avis 4/2007:«les données concernent une personne si elles ont trait à l'identité, aux caractéristiques ou au comportement d'une personne ou si cette information est utilisée pour déterminer ou influencer la façon dont cette personne est traitée ou évaluée » </li></ul></ul></ul><ul><ul><li>Identifiée ou identifiable </li></ul></ul><ul><ul><ul><li>Même avis: Sans même s'enquérir du nom et de l'adresse de la personne, on peut la caractériser en fonction de critères socio-économiques, psychologiques, philosophiques ou autres et lui attribuer certaines décisions dans la mesure où le point de contact de la personne (l'ordinateur) ne nécessite plus nécessairement la révélation de son identité au sens étroit du terme . En d'autres termes, la possibilité d'identifier une personne n'implique plus nécessairement la faculté de connaître son identité </li></ul></ul></ul>Cookies Adresses IP, Géolocalisation
  20. 21. V. Cadre juridique <ul><li>Cookie = donnée à caractère personnel </li></ul><ul><li>Données sensibles </li></ul><ul><li>Géolocalisation, données mineurs, données de trafic </li></ul><ul><li>Responsables de traitement </li></ul>
  21. 22. V. Cadre juridique <ul><li>« Cookie rule » </li></ul><ul><li>Traitement de données </li></ul><ul><li>Interception des communications </li></ul><ul><ul><li>Interdiction de l'interception (article 5 Directive 2002/58 et 124 LCE) </li></ul></ul><ul><ul><li>Interdiction d'utiliser les données sans consentement </li></ul></ul><ul><ul><li>Ex : Gmail et publicité contextuelle </li></ul></ul><ul><ul><li>Interception par un robot </li></ul></ul>
  22. 23. V. Cadre juridique <ul><li>« Cookie rule » </li></ul><ul><li>Traitement de données </li></ul><ul><li>Interception des communications </li></ul><ul><li>Communications commerciales non sollicitées </li></ul><ul><ul><li>Interdiction de communications commerciales sans consentement préalable et informé (Directive 2002/58 article 13, LSSI article 14, AR 4 avril 2003) </li></ul></ul><ul><ul><li>Ex : Amazon qui envoie des emails proposant les produits consultés </li></ul></ul><ul><ul><li>Pop-up ? Voy. Réponse Commission européenne </li></ul></ul>
  23. 24. V. Cadre juridique <ul><li>« Cookie rule » </li></ul><ul><li>Traitement de données </li></ul><ul><li>Interception des communications </li></ul><ul><li>Communications commerciales non sollicitées </li></ul><ul><li>Données de trafic et géolocalisation </li></ul><ul><ul><li>Données « sensibles » de communication </li></ul></ul><ul><ul><li>Ex : « Location-based services » </li></ul></ul><ul><ul><ul><li>Directive 2002/58, articles 6 et 9 </li></ul></ul></ul><ul><ul><ul><li>LCE, article 122 : données de trafic </li></ul></ul></ul><ul><ul><ul><li>LCE, article 123 : données de localisation </li></ul></ul></ul>
  24. 25. V. Cadre juridique Article 122 § 3. Par dérogation au § 1er et dans le seul but d'assurer le marketing des services de communications électroniques propres ou des services à données de trafic ou de localisation, les opérateurs ne peuvent traiter les données visées au § 1er qu'aux conditions suivantes : 1° L'opérateur informe l'abonné ou, le cas échéant, l'utilisateur final auquel se rapportent les données, avant d'obtenir le consentement de celui-ci en vue du traitement : a) des types de données de trafic traitées; b) des objectifs précis du traitement; c) de la durée du traitement. 2° L'abonné ou, le cas échéant, l'utilisateur final, a, préalablement au traitement, donné son consentement pour le traitement. Par consentement pour le traitement au sens du présent article, on entend la manifestation de volonté libre, spécifique et basée sur des informations par laquelle l'intéressé ou son représentant légal accepte que des données relatives au trafic se rapportant à lui soient traitées. 3° L'opérateur concerné offre gratuitement à ses abonnés ou ses utilisateurs finals la possibilité de retirer le consentement donné de manière simple. 4° Le traitement des données en question se limite aux actes et à la durée nécessaires pour fournir le service à données de trafic ou de localisation en question ou pour l'action de marketing en question. Ces conditions sont d'application sous réserve des conditions complémentaires découlant de l'application de la loi du 8 décembre 1992 relative à la protection de la vie privée à l'égard des traitements de données à caractère personnel.
  25. 26. V. Cadre juridique Article 123 § 1er. Sans préjudice de l'application de la loi du 8 décembre 1992 relative à la protection de la vie privée à l'égard des traitements de données à caractère personnel, les opérateurs de réseaux mobiles ne peuvent traiter de données de localisation se rapportant à un abonné ou un utilisateur final que lorsqu'elles ont été rendues anonymes ou que le traitement s'inscrit dans le cadre de la fourniture d'un service à données de trafic ou de localisation. § 2. Le traitement dans le cadre de la fourniture d'un service à données de trafic ou de localisation est soumis aux conditions suivantes : 1° L'opérateur informe l'abonné ou, le cas échéant, l'utilisateur final auquel se rapportent les données, avant d'obtenir le consentement de celui-ci pour ie traitement : a) des types de données de localisation traites; b) des objectifs précis du traitement; c) de la durée du traitement; d) des tiers éventuels auxquels ces données seront transmises; e) de la possibilité de retirer à tout moment, définitivement ou temporairement, le consentement donné pour le traitement. 2° L'abonné ou, le cas échéant, l'utilisateur final, a préalablement au traitement, donné son consentement pour le traitement. Par consentement pour le traitement au sens du présent article, on entend la manifestation de volonté libre, spécifique et basée sur des informations par laquelle l'intéressé ou son représentant légal accepte que des données de localisation se rapportant à lui soient traitées. 3° Le traitement des données en question se limite aux actes et à la durée nécessaires pour fournir le service à données de trafic ou de localisation en question. 4° L'operateur concerné offre gratuitement à ses abonnés ou à ses utilisateurs finals la possibilité de retirer le consentement donné, facilement et à tout moment, définitivement ou temporairement. § 4. Les données visées au présent article ne peuvent être traitées que par des personnes qui travaillent sous l'autorité de l'opérateur ou du tiers qui fournit les données de trafic et de localisation au service. Le traitement est limité à ce qui est strictement nécessaire pour pouvoir fournir au service concerné les données de trafic ou de localisation.
  26. 27. V. Cadre juridique <ul><li>Documents intéressants </li></ul><ul><ul><li>Article 29 Working Party Opinion on OBA </li></ul></ul><ul><ul><li>CNIL “Publicité comportementale en ligne” </li></ul></ul><ul><ul><li>ICO's Personal Information Online Code of Conduct </li></ul></ul><ul><ul><li>ICO: &quot;Changes to the rules on using cookies and similar technologies for storing information&quot; </li></ul></ul><ul><ul><li>IAB Europe &quot;European Self-Regulation for Online Behavioural Advertising“ </li></ul></ul><ul><ul><li>WFA “Implementing the EU ‘cookies rule’ Guidance for National Implementation of the e-Privacy Directive” </li></ul></ul><ul><li>“ Commercial privacy bill of rights” in the US </li></ul>
  27. 28. V. Cadre juridique DAA's &quot;Advertising Options Icon&quot; Large colation (IAB, WFA, EASA, DMA) 37 parties
  28. 29. Conclusion transparence consentement convivialité Best practices
  29. 30. <ul><li>Romain Robert </li></ul><ul><li>[email_address] </li></ul><ul><li>De Wolf & Partners – Osborne Clarke Alliance </li></ul><ul><li>www.dewolf-law.be </li></ul>

×