Canada (Commissaire à la protection de la vie privée) c. Facebook, Inc.
Source text
Canada (Commissaire à la protection de la vie privée) c. Facebook, Inc. Base de données – Cour (s) Décisions de la Cour fédérale Date 2023-04-13 Référence neutre 2023 CF 533 Numéro de dossier T-190-20 Contenu de la décision Date : 20230413 Dossier : T-190-20 Référence : 2023 CF 533 [TRADUCTION FRANÇAISE] Ottawa (Ontario), le 13 avril 2023 En présence de monsieur le juge Manson ENTRE : COMMISSAIRE À LA PROTECTION DE LA VIE PRIVÉE DU CANADA demandeur et FACEBOOK, INC. défenderesse JUGEMENT ET MOTIFS I. Introduction [1] La Cour est saisie d’une demande présentée par le commissaire à la protection de la vie privée [le commissaire] en vertu de l’alinéa 15a) de la Loi sur la protection des renseignements personnels et les documents électroniques, LC 2000, c 5 [la LPRPDE]. Le commissaire allègue que Facebook a enfreint la LPRPDE en partageant les renseignements personnels des utilisateurs de Facebook avec des applications tierces hébergées sur sa plateforme. [2] Les allégations du commissaire font suite à une plainte déposée en vertu de la LPRPDE, après que des reportages ont révélé qu’une application tierce, « thisisyourdigitallife » [l’application TYDL], avait obtenu des données de la plateforme Facebook et les avait communiquées à une firme de recherche britannique du nom de « Cambridge Analytica ». II. Contexte A. Parties [3] Le commissaire dirige le Commissariat à la protection de la vie privée [le Commissariat]. Le mandat du commissaire est de protéger les droits des Canadiens…
Full judgment (source text)
Mirrored from decisions.fct-cf.gc.ca — the linked original is authoritative.
Canada (Commissaire à la protection de la vie privée) c. Facebook, Inc. Base de données – Cour (s) Décisions de la Cour fédérale Date 2023-04-13 Référence neutre 2023 CF 533 Numéro de dossier T-190-20 Contenu de la décision Date : 20230413 Dossier : T-190-20 Référence : 2023 CF 533 [TRADUCTION FRANÇAISE] Ottawa (Ontario), le 13 avril 2023 En présence de monsieur le juge Manson ENTRE : COMMISSAIRE À LA PROTECTION DE LA VIE PRIVÉE DU CANADA demandeur et FACEBOOK, INC. défenderesse JUGEMENT ET MOTIFS I. Introduction [1] La Cour est saisie d’une demande présentée par le commissaire à la protection de la vie privée [le commissaire] en vertu de l’alinéa 15a) de la Loi sur la protection des renseignements personnels et les documents électroniques, LC 2000, c 5 [la LPRPDE]. Le commissaire allègue que Facebook a enfreint la LPRPDE en partageant les renseignements personnels des utilisateurs de Facebook avec des applications tierces hébergées sur sa plateforme. [2] Les allégations du commissaire font suite à une plainte déposée en vertu de la LPRPDE, après que des reportages ont révélé qu’une application tierce, « thisisyourdigitallife » [l’application TYDL], avait obtenu des données de la plateforme Facebook et les avait communiquées à une firme de recherche britannique du nom de « Cambridge Analytica ». II. Contexte A. Parties [3] Le commissaire dirige le Commissariat à la protection de la vie privée [le Commissariat]. Le mandat du commissaire est de protéger les droits des Canadiens à la vie privée. La LPRPDE confère au commissaire compétence sur les organisations du secteur privé et établit les règles régissant la collecte, l’utilisation et la communication de renseignements personnels concernant les Canadiens. Le commissaire est en outre chargé de faire enquête sur les plaintes déposées par toute personne qui estime qu’une organisation contrevient à des dispositions précises de la LPRPDE (voir l’article 11 de la LPRPDE). Au dépôt de la plainte, le commissaire doit, sauf exception, faire enquête sur la plainte et dresser un rapport exposant ses conclusions (article 12 et 13 de la LPRPDE). [4] Facebook est une plateforme électronique de média social qui permet aux utilisateurs de partager de l’information. Les gens se joignent à Facebook et l’utilisent pour demeurer en contact notamment avec des amis et des membres de leur famille, pour apprendre ce qui se passe dans le monde ainsi que pour partager et exprimer leurs opinions sur les sujets qui les intéressent. [5] Toute personne âgée de 13 ans et plus peut s’ouvrir un compte sur Facebook et devenir utilisateur : 1) en se rendant sur le site Web de Facebook ou en téléchargeant son application mobile; 2) en inscrivant son nom, son adresse électronique ou son numéro de téléphone portable; 3) en cliquant sur le bouton « s’inscrire » et en acceptant les politiques de Facebook. Les utilisateurs peuvent avoir accès à Facebook au moyen d’un ordinateur, d’un téléphone intelligent ou autre appareil. [6] Après s’être inscrit, l’utilisateur peut créer des liens avec d’autres utilisateurs en les ajoutant comme « amis ». Pour ce faire, il envoie une « invitation » à ces derniers et ceux-ci acceptent l’invitation. Une fois rendus amis Facebook, les utilisateurs peuvent plus facilement voir leurs activités Facebook, y participer et partager entre eux de l’information. Les utilisateurs de Facebook peuvent partager de l’information de divers moyens, notamment en affichant des photos et des messages, en communiquant leur approbation ou leur intérêt dans une publication d’un autre utilisateur de Facebook, en y affichant leurs commentaires ou en cliquant sur l’icône « J’aime ». [7] Facebook est le plus grand média social au monde : il comptait plus de 500 millions d’utilisateurs actifs en 2010, plus de 1,4 milliard en 2014, et plus de 2,8 milliards en 2021. [8] Facebook recueille des renseignements personnels sur ses utilisateurs, dont des millions de Canadiens. Grâce au grand nombre d’utilisateurs et à l’accès à l’information que ceux-ci partagent sur sa plateforme, Facebook peut offrir à des tiers des « publics personnalisés » pour leur publicité. B. Plateforme Facebook et applications tierces [9] En 2007, Facebook a lancé sa « plateforme » Facebook – un ensemble de technologies qui permet à des tiers de développer des applications intégrées à Facebook exploitables depuis celle-ci que les utilisateurs de Facebook peuvent installer. De telles applications offrent aux utilisateurs une expérience personnalisée d’activités sociales et de divertissements. Elles permettent, par exemple, aux utilisateurs de jouer à des jeux, de partager des photos et d’écouter de la musique. [10] Facebook fournit une interface de programmation d’applications, connue sous le nom d’« API Graph ». Cette dernière est un protocole de communication qui permet aux applications tierces de recevoir de l’information sur les utilisateurs et d’inscrire des informations au nom de ces derniers. [11] Pendant la période visée – soit de novembre 2013 à décembre 2015 – il existait deux versions de l’API Graph. Avec Graph v1, les développeurs d’applications pouvaient demander aux utilisateurs-installateurs l’autorisation d’accéder 1) aux renseignements sur les utilisateurs-installateurs eux-mêmes et 2) aux renseignements sur les amis des utilisateurs-installateurs. Graph v2, lancée en avril 2014, donnait aux applications existantes un délai d’un an, jusqu’en mai 2015, pour migrer à Graph v1. Pour ce qui est des applications qui utilisaient Graph v2, les développeurs ne pouvaient plus, sauf exception, demander l’accès aux renseignements concernant les amis des utilisateurs-installateurs. Facebook a aussi lancé un nouveau programme appelé « App Review » pour obliger les développeurs d’applications qui souhaitent accéder à toute autre information concernant les utilisateurs, outre les renseignements de base, à expliquer de quelle façon l’information additionnelle serait utilisée pour améliorer l’expérience qu’ont les utilisateurs des applications en question. C. Processus de notification et de consentement de Facebook [12] Le processus de notification et de consentement de Facebook, qui s’appliquait durant la période visée, comportait trois niveaux : 1) les politiques applicables à l’ensemble de la plateforme; 2) les autorisations, les paramètres et les contrôles utilisateur; et 3) les ressources de formation. (1) Politiques [13] Facebook a maintenu deux politiques axées sur les utilisateurs : la Politique de confidentialité (autrefois connue sous le nom de Politique d’utilisation des données) et les Conditions de service (autrefois connues sous le nom de Déclaration des droits et responsabilités). Pour s’inscrire, les nouveaux utilisateurs devaient accepter les Conditions de service, lesquelles incorporaient par renvoi la Politique de confidentialité. Ces deux politiques étaient accessibles depuis des hyperliens situés juste au-dessus du bouton « s’inscrire ». [14] Au moment du lancement de l’application TYDL, sur Facebook, c’était la Politique d’utilisation des données de Facebook du 11 décembre 2012 qui s’appliquait. Cette politique expliquait de quelle façon les données étaient partagées sur Facebook et, notamment : contenait la définition du terme « informations publiques » et exposait les conséquences pour les utilisateurs qui décident de rendre des informations publiques. Les informations publiques sont les informations que [traduction]« vous avez choisi de rendre publiques, ainsi que les informations qui sont toujours accessibles au public »; prévoyait que la décision de rendre des informations publiques signifie que ces informations [traduction] « seront accessibles à quiconque utilise les API de Facebook, notamment l’API Graph »; prévoyait que les informations qui sont toujours publiques incluent le nom des utilisateurs, leur profil, leur photo de couverture, leurs amis, leurs réseaux, leur sexe, leur nom d’utilisateur et leur identifiant; présentait les autorisations et contrôles utilisateur de Facebook pour gérer le partage des données concernant les utilisateurs; exposait les informations qui sont partagées avec les applications tierces et les moyens dont disposent les utilisateurs pour déterminer les informations qu’ils souhaitent partager; exposait les informations concernant les utilisateurs qui sont partagées lorsque leurs amis Facebook utilisent des applications tierces et la mesure dans laquelle les utilisateurs pouvaient gérer le partage des informations les concernant avec les applications tierces que leurs amis utilisent. [15] Ce sont les Conditions de service de Facebook du 11 décembre 2012 qui s’appliquaient au moment du lancement de l’application TYDL, en novembre 2013. Les Conditions de service présentent les droits et responsabilités des utilisateurs, notamment pour ce qui est du partage des informations les concernant. Elles incorporaient par renvoi la Politique de confidentialité et informaient les utilisateurs que [traduction] : « [l]orsque vous utilisez une application, celle-ci est susceptible de solliciter votre autorisation afin de pouvoir accéder à vos contenus et informations ainsi qu’à ceux que d’autres personnes ont partagés avec vous »; [traduction] « c’est l’accord que vous donnez à une application qui détermine dans quelle mesure celle-ci est libre d’utiliser, de conserver et de transférer ces contenus et informations »; [traduction] « vous pouvez supprimer votre compte et désactiver les applications en tout temps ». [16] Les Conditions de service et la Politique de confidentialité appliquées durant la période visée sont restées pratiquement inchangées. (2) Contrôles utilisateur [17] Facebook offrait aux utilisateurs la possibilité de gérer les paramètres et les contrôles pour déterminer les informations partagées avec les applications tierces. [18] En 2010, Facebook a introduit le processus d’autorisations de partage de données granulaires sur sa plateforme [le processus GDP]. Ce processus comporte trois particularités : 1) l’utilisateur-installateur reçoit un avis l’informant du genre d’informations auxquelles une application souhaite avoir accès; 2) l’utilisateur reçoit un lien pour accéder à la politique de confidentialité qui régit l’application; et 3) l’utilisateur a la possibilité d’accorder ou de refuser les autorisations demandées. L’utilisateur doit accorder l’autorisation avant que l’application puisse avoir accès aux informations. Ces étapes se reproduisent à chaque installation d’application par l’utilisateur. [19] Pour évaluer la politique de confidentialité des applications, Facebook reconnaît avoir vérifié seulement que l’hyperlien fourni par le développeur donne effectivement accès à une page Web fonctionnelle. Facebook ne vérifiait pas le contenu réel des politiques de confidentialité. [20] En 2014, Facebook a lancé une quatrième version du processus GDP : « GDP v4 ». Cette version offrait aux utilisateurs la possibilité d’accorder aux applications l’autorisation d’accéder à des catégories précises de données, une catégorie à la fois. Dans cette version, les applications n’avaient accès qu’aux renseignements publics de base concernant les utilisateurs-installateurs à moins de recevoir de la part de ces derniers l’autorisation d’avoir accès à plus d’informations. [21] Facebook a aussi fourni aux utilisateurs une page de « paramètres Applications » qui leur permettaient de visualiser toutes les applications qu’ils utilisent, de supprimer les applications qu’ils ne souhaitent plus utiliser ou de désactiver toutes les applications basées sur la plateforme pour empêcher complètement les applications d’accéder à des informations non publiques. [22] Après le lancement initial du processus GDP, en 2010, Facebook a mis à jour sa page paramètres Applications. Grâce à cette mise à jour, les utilisateurs pouvaient voir les autorisations à jour qu’avait chacune des applications. Certaines autorisations « devaient » être accordées à des applications précises. Pour éviter le partage des informations visées, les utilisateurs pouvaient soit refuser d’installer l’application soit retirer leur consentement en supprimant l’application installée antérieurement. [23] La page à jour des paramètres Applications incluait un paramètre de réglage « Informations accessibles par l’intermédiaire de vos amis » (plus tard appelée « Applications utilisées par d’autres ») qui permettait aux utilisateurs de restreindre les catégories d’informations accessibles aux applications installées par leurs amis. Sous ce paramètre, les utilisateurs pouvaient lire [traduction] « les utilisateurs de Facebook qui peuvent voir vos informations peuvent les partager s’ils utilisent des applications ». Lorsque Graph v2 a été lancé, en 2014, et que l’accès aux amis des utilisateurs-installateurs a été largement restreint, ce paramètre de réglage a été supprimé. [24] Les utilisateurs de Facebook avaient aussi accès à d’autres paramètres de réglage : Page « Paramètres de confidentialité ». Cette page permettait aux utilisateurs de limiter l’accès à leurs publications à un groupe précis et informait les utilisateurs que [traduction] « les personnes qui ont accès à vos informations peuvent les partager avec d’autres, notamment des applications ». Désactivation de la plateforme. D’autres autorisations, paramètres et contrôles permettaient aux utilisateurs d’empêcher les applications d’avoir accès à des catégories précises d’informations les concernant, à part les informations publiques de leur profil. La désactivation permettait donc aux utilisateurs d’empêcher tout accès des applications à toutes les informations, y compris les informations publiques. Suppression du compte. Les utilisateurs pouvaient supprimer leur compte Facebook et demander aux applications concernées de supprimer les informations les concernant. (3) Ressources de formation [25] Facebook a fourni des ressources de formation à ses utilisateurs. Les ressources en question qui étaient disponibles durant la période visée étaient, entre autres : Les pages d’aide. Facebook fournissait des ressources de formation sur divers sujets, notamment une ressource sur la confidentialité intitulée [traduction] « Contrôle de ce qui est communiqué lorsque des personnes qui ont accès à vos informations utilisent des applications », [traduction] « À propos de la plateforme Facebook », [traduction] « Vous pouvez gérer les informations que vos amis peuvent voir et partager dans les applications et les jeux à partir de vos paramètres Applications », ainsi que d’autres pages sur la plateforme et les applications tierces. Une visite virtuelle sur la confidentialité. Les nouveaux utilisateurs peuvent [traduction] « faire une visite virtuelle sur la confidentialité » pour se renseigner sur certains aspects de la confidentialité. Les raccourcis de confidentialité. Lancé en 2012, le bouton « Raccourcis de confidentialité », était situé à côté du bouton « Accueil » sur la barre de titre de Facebook. En cliquant sur le bouton, l’utilisateur pouvait voir les trois raccourcis suivants : [traduction] « Qui peut voir mes publications? », [traduction] « Qui peut me contacter? », et [traduction] « Comment empêcher une personne de me déranger? » ainsi qu’un lien [traduction] « Voir tous les paramètres ». Une vérification de la confidentialité. La vérification de la confidentialité, lancée en 2014, est un outil qui permet aux utilisateurs de passer en revue certains paramètres de confidentialité, la portée du partage de leurs informations et les applications auxquelles ils ont donné des autorisations d’accès. Les « Privacy Basics ». Lancés en 2014, les Privacy Basics [ou l’ABC de la confidentialité] sont une interface modulaire qui répond aux questions fréquemment posées sur les moyens dont disposent les utilisateurs pour gérer les informations les concernant. D. Autres mesures prises par Facebook pour protéger la vie privée [26] Facebook appliquait deux autres mesures de confidentialité : 1) les contrôles contractuels et 2) l’observation. [27] Facebook obligeait les développeurs d’applications à accepter la Politique de la plateforme Facebook et les Conditions de service avant qu’ils puissent lancer leurs applications sur sa plateforme. [28] La Politique de la plateforme Facebook imposait aux développeurs d’applications des obligations contractuelles à l’égard des caractéristiques, de la fonctionnalité, de la collecte d’informations et de l’utilisation des applications sur la plateforme. Elle précisait par ailleurs que Facebook se réservait le droit de prendre des mesures coercitives. La Politique de la plateforme du 12 décembre 2012, applicable durant la période visée, prévoyait notamment : [traduction] Vous ne demanderez que les données nécessaires à l’exploitation de votre application. Vous mettrez en place une politique de confidentialité indiquant aux utilisateurs lesquelles de leurs données vous utiliserez, ainsi que la façon dont vous utiliserez, afficherez, communiquerez ou transférerez ces données. Les données des amis d’un utilisateur ne peuvent être utilisées que dans le contexte de l’expérience de l’utilisateur dans votre application. S’agissant des données autres que les renseignements de base concernant un utilisateur, vous devez avoir le consentement explicite de l’utilisateur auprès duquel Facebook a recueilli ces données, avant d’utiliser ces données à toute fin autre que de les présenter à l’utilisateur sur votre application. Vous ne pourrez ni vendre ni acheter de données que quiconque aura obtenues auprès de Facebook. [29] Les Conditions de service de Facebook du 11 décembre 2012 renfermaient des dispositions similaires sous la rubrique : [traduction] « Clauses spéciales applicables aux développeurs et exploitants d’applications et de sites Web ». [30] Facebook dispose d’équipes d’employés chargés de détecter les violations des politiques de Facebook, de faire enquête sur celles-ci et de lutter contre elles. Les mécanismes que Facebook utilise consistent en un mélange de mesures automatisées et de mesures manuelles. Facebook utilise une « grille d’évaluation » pour guider ses pratiques d’observation. Les violations touchant les données de catégorie protégée font l’objet des mesures les plus sévères. [31] Selon le dossier, Facebook a pris environ 6 millions de mesures coercitives entre le 1er août 2012 et le 13 juillet 2018, 38 869, en 2020, et 167 224, en 2021. [32] Quoi qu’il en soit, la preuve n’indique pas clairement les raisons précises pour lesquelles des mesures coercitives ont été prises et, on peut donc difficilement déterminer la mesure dans laquelle Facebook a pris des mesures coercitives pour sévir contre la violation de ses politiques de confidentialité ou pour protéger les données concernant les utilisateurs. [33] En outre, comme il a été mentionné plus haut, Facebook admet ne pas être en mesure, dans le cadre des initiatives prises pour voir au respect des politiques de sa plateforme, d’examiner le contenu des politiques de confidentialité que les développeurs d’applications présentent aux utilisateurs durant les étapes du processus GDP. E. Plainte déposée en vertu de la LPRPDE et enquête du commissaire [34] Le 19 mars 2018, le Commissariat a reçu une plainte [la plainte] en vertu du paragraphe 11(1) de la LPRPDE. Cette plainte soulevait des préoccupations au sujet de la conformité de Facebook à la LPRPDE à la suite de reportages sur une société d’experts-conseils britannique, Cambridge Analytica Ltd, qui aurait eu accès aux renseignements personnels des utilisateurs de Facebook à l’insu et sans le consentement de ces derniers. Le plaignant demandait au Commissariat [traduction] « de se pencher de façon générale sur la conformité de Facebook à la LPRPDE afin de s’assurer que les renseignements des utilisateurs canadiens de Facebook ne sont pas compromis et que Facebook prend des mesures adéquates pour protéger, à l’avenir, les données privées des Canadiens ». [35] Le scandale de Cambridge Analytica a éclaté après qu’un développeur d’une application tierce a obtenu les renseignements personnels des utilisateurs de Facebook qui avaient installé son application grâce à l’accès à la plateforme Facebook et à l’API Graph. Les renseignements ont par la suite été communiqués, en contravention avec les politiques de Facebook, à des tiers qui ont mis au point des modèles psychographiques dans le but de diriger des messages politiques vers des segments précis de la base d’utilisateurs de Facebook. [36] En novembre 2013, le M. Aleksandr Kogan, professeur à l’Université de Cambridge, a lancé sur la plateforme Facebook l’application TYDL. Cette application se présentait sous forme de test de personnalité. Avant le lancement de l’application TYDL, M. Kogan avait accepté la Politique de la plateforme Facebook et les Conditions de service. Grâce à cette plateforme, M. Kogan pouvait accéder aux renseignements du profil de chacun des utilisateurs qui avaient installé son application et accepté sa politique de confidentialité, incluant les renseignements sur les amis Facebook des utilisateurs-installateurs. [37] Quelque 272 Canadiens utilisateurs de Facebook ont installé l’application TYDL et accordé les autorisations sollicitées. Ainsi, M. Kogan a pu avoir accès aux renseignements personnels des utilisateurs-installateurs et à ceux de leurs amis Facebook. Facebook estime que les 272 installations auraient permis la communication de données concernant plus de 600 000 Canadiens. [38] En décembre 2015, des reportages médiatiques ont révélé que M. Kogan (et son entreprise, Global Science Research Ltd) avait vendu des données sur des utilisateurs de Facebook à Cambridge Analytica et à une filiale, SCL Elections Ltd. Selon ces reportages, les données des utilisateurs de Facebook avaient servi pour aider les clients de SCL à diriger les messages politiques de leur client vers des électeurs éventuels aux élections primaires des candidats potentiels à la présidence des États-Unis, qui allaient avoir lieu peu de temps après. [39] Après la parution de ces reportages, Facebook a retiré l’application TYDL de sa plateforme et a demandé à Cambridge Analytica de supprimer toutes les données qu’elle avait obtenues. Facebook n’a pas avisé les utilisateurs touchés et n’a pas expulsé M. Kogan, Cambridge Analytica ou SCL de sa plateforme. [40] Les parties conviennent que M. Kogan et Global Science Research ont enfreint plusieurs dispositions de la Politique de la plateforme Facebook : Les données des amis Facebook n’ont pas été utilisées uniquement pour améliorer l’expérience de l’application TYDL des utilisateurs-installateurs. Les données des utilisateurs obtenues de Facebook ont été vendues. Les données des utilisateurs ont été communiquées à une tierce partie. L’application TYDL exigeait des autorisations pour accéder aux données des utilisateurs dont elle n’avait pas besoin pour fonctionner. [41] En décembre 2015, M. Kogan a envoyé à Facebook un document censé être la politique de confidentialité de l’application TYDL. Cette politique renfermait des conditions qui enfreignent la Politique de la plateforme Facebook et les Conditions de service, notamment : [traduction] 3. Objet de l’application. Nous utilisons cette application dans le cadre de recherches effectuées pour déterminer en quoi les données des utilisateurs de Facebook peuvent prédire diverses facettes de leur vie. Votre contribution et vos données nous aideront à mieux comprendre le lien entre la psychologie humaine et le comportement en ligne. […] 6. Renseignements recueillis. Nous recueillons les renseignements que vous aurez choisi de partager avec nous en utilisant cette application, ce qui peut inclure les noms, les données démographiques, les mises à jour de profil, les mentions « J’aime » qui paraissent sur votre journal et dans votre réseau. 7. Propriété intellectuelle. Si vous cliquez sur « OK », utilisez autrement l’application ou acceptez un paiement, vous permettez à GSR de […] transférer […], de vendre ou de céder (peu importe le moyen et les conditions) […] votre contribution et vos données. L’acceptation de ces conditions signifie que vous […] accordez à GSR une licence mondiale irrévocable, cessible, non exclusive, transférable et pouvant donner lieu à l’octroi de sous-licences pour utiliser vos données […]. [42] Il demeure incertain que cette politique ait été présentée aux utilisateurs qui ont installé l’application ou que d’autres versions aient été utilisées au fil du temps. Comme je l’ai mentionné plus haut, Facebook ne vérifiait pas le contenu des politiques de tiers. [43] L’application TYDL a été lancée avec Graph v1 et est demeurée sur la plateforme pendant la transition à Graph v2. Après que Facebook a annoncé le passage à Graph v2, en avril 2014, M. Kogan a demandé le maintien des autorisations d’accès aux données selon le programme « App Review » de Facebook. Facebook a rejeté cette demande, car les données communiquées n’auraient pas servi pas à améliorer l’expérience des utilisateurs dans l’application. [44] Au terme de son enquête, le 25 avril 2019, le commissaire a publié son rapport de conclusions et a jugé que Facebook avait enfreint la LPRPDE. Le 6 février 2020, le commissaire a déposé un avis de demande pour introduire la présente instance. F. Enquête du commissaire de 2008-2009 sur Facebook et les applications tierces [45] De 2008 à 2009, le Commissariat a mené enquête précisément sur les pratiques de Facebook concernant la communication de renseignements personnels de ses utilisateurs aux applications tierces. Cette enquête se concentrait sur des questions semblables à celles en l’espèce. Au terme de son enquête, le commissaire a rendu un rapport qui exposait les recommandations suivantes : 1. limiter l’accès des développeurs d’applications aux renseignements des utilisateurs qui ne sont pas nécessaires au fonctionnement de l’application; 2. informer les utilisateurs des renseignements spécifiques qu’une application requiert et des fins y afférentes; 3. dans chaque cas, obtenir le consentement des utilisateurs à ce que les développeurs aient accès aux renseignements spécifiques; 4. interdire toute communication de renseignements personnels des utilisateurs qui n’ajoutent pas eux-mêmes une application (amis Facebook). [46] En août 2009, le Commissariat a par écrit informé Facebook qu’il avait abandonné la recommandation no 4 après « que Facebook m’a convaincu[…] que de nombreuses applications sont conçues à des fins sociales et interactives ». Il mentionnait par ailleurs que, vu la mise en œuvre proposée du processus GDP par Facebook, il « consid[érait] que [s]es préoccupations générales relatives aux applications et aux données des amis ont été prises en compte de façon satisfaisante ». [47] Le 21 septembre 2010, le commissaire alors en fonction a fait parvenir à Facebook une lettre finale de suivi au sujet de Facebook et des applications tierces : [traduction] C’est avec plaisir que je constate la réorganisation de la plateforme qui accueille des applications tierces pour améliorer le respect de la vie privée grâce à la mise en place du modèle d’autorisations. Lors de notre enquête, nous avions conclu que les applications tierces pouvaient avoir accès aux renseignements concernant les utilisateurs, sans consentement valable et sans mesure de protection appropriée. Le nouveau modèle d’autorisations oblige les applications à informer les utilisateurs des catégories de renseignements dont elles ont besoin pour fonctionner, à fournir un lien vers les politiques de confidentialité des développeurs et à obtenir le consentement exprès des utilisateurs pour accéder aux renseignements. Facebook a mis en œuvre les moyens techniques pour empêcher les applications tierces d’accéder à l’information sans consentement et dispose maintenant des mécanismes de surveillance voulus. Je suis convaincu que, grâce à la mise en œuvre du modèle d’autorisations, Facebook a honoré ses engagements envers le Commissariat. Quoi qu’il en soit, nous avons décelé, pendant la mise à l’essai de la nouvelle plateforme qui accueille les applications, certains risques pour ce qui est de la surveillance des applications et des instructions que Facebook donne aux développeurs. Nous serions reconnaissants à Facebook de prendre rapidement les mesures pour atténuer ces risques et j’encourage Facebook à continuer d’améliorer ses moyens de surveillance et à informer les développeurs de leurs responsabilités en matière de protection de la vie privée. III. Questions en litige A. La demande du commissaire est-elle inappropriée du fait qu’il a omis d’obtenir le consentement de chacun des plaignants? B. Facebook a-t-elle omis d’obtenir le consentement valable des utilisateurs et des amis Facebook des utilisateurs lorsqu’elle a partagé leurs renseignements personnels avec des applications tierces? C. Facebook a-t-elle omis de protéger suffisamment les renseignements concernant ses utilisateurs? D. Si Facebook a enfreint la LPRPDE, est-elle protégée par le principe de la préclusion résultant d’une déclaration ou de l’erreur provoquée par une personne en autorité? E. Quelle est la réparation appropriée? IV. Analyse [48] D’emblée, il me semble utile de noter les principes de base des audiences tenues sous le régime de l’alinéa 15a) de la LPRPDE. [49] Les instances visées à l’alinéa 15a) de la LPRPDE sont des instances de novo. À la base, la question à trancher est de savoir si Facebook a enfreint la LPRPDE et, dans l’affirmative, de déterminer la réparation qui peut être accordée en vertu de l’article 16 de la LPRPDE. Il appartient au demandeur de prouver qu’il y a eu manquement à la LPRPDE (Kniss c Canada (Commissaire à la protection de la vie privée), 2013 CF 31 au para 28). En l’espèce, la charge de preuve revient au commissaire. Le rapport du commissaire peut certes être déposé en preuve, mais il ne fait l’objet d’aucune retenue judiciaire (Englander c Telus Communications Inc, 2004 CAF 387 aux para 47-48 [Englander]). [50] La partie 1 de la LPRPDE régit la protection des renseignements personnels dans le secteur privé. L’objet de cette partie, tel qu’énoncé à l’article 3 de la LPRPDE, est de mettre en équilibre la protection des renseignements concernant les utilisateurs, d’une part, et le droit des organisations de recueillir, d’utiliser et de communiquer des renseignements personnels, d’autre part : 3 La présente partie a pour objet de fixer, dans une ère où la technologie facilite de plus en plus la circulation et l’échange de renseignements, des règles régissant la collecte, l’utilisation et la communication de renseignements personnels d’une manière qui tient compte du droit des individus à la vie privée à l’égard des renseignements personnels qui les concernent et du besoin des organisations de recueillir, d’utiliser ou de communiquer des renseignements personnels à des fins qu’une personne raisonnable estimerait acceptables dans les circonstances. 3 The purpose of this Part is to establish, in an era in which technology increasingly facilitates the circulation and exchange of information, rules to govern the collection, use and disclosure of personal information in a manner that recognizes the right of privacy of individuals with respect to their personal information and the need of organizations to collect, use or disclose personal information for purposes that a reasonable person would consider appropriate in the circumstances. [51] La LPRPDE est considérée comme une loi quasi constitutionnelle, car la faculté d’une personne d’exercer un droit de regard sur les renseignements personnels la concernant est intimement liée à son autonomie, à sa dignité et à son droit à la vie privée (Alberta (Information and Privacy Commissioner) c Travailleurs et travailleuses unis de l’alimentation et du commerce, section locale 401, 2013 CSC 62 au para 19; Nammo c TransUnion of Canada Inc, 2010 CF 1284 au para 74; Bertucci c Banque royale du Canada, 2016 CF 332 au para 34). Ce statut quasi constitutionnel est un indicateur à considérer dans l’interprétation de la LPRPDE, mais il n’a pas pour effet de modifier l’approche traditionnelle d’interprétation des lois (Renvoi relatif au paragraphe 18.3(1) de la Loi sur les Cours fédérales, 2021 CF 723 au para 39; Lavigne c Canada (Commissariat aux langues officielles), 2002 CSC 53 au para 25). Finalement, vu que la LPRPDE vise à mettre en équilibre deux intérêts concurrents, la Cour doit user de souplesse, de sens commun et de pragmatisme pour interpréter cette loi (Englander au para 46). A. La demande du commissaire est-elle inappropriée du fait qu’il a omis d’obtenir le consentement de chacun des plaignants? [52] Facebook a soulevé à titre préliminaire une question d’ordre procédural, et a soutenu que la présente demande est frappée de « nullité » du fait que le commissaire a omis d’obtenir le consentement de tous les plaignants sous le régime de la LPRPDE. [53] La plainte a été déposée par trois parlementaires, mais le commissaire a obtenu le consentement d’un seul de ces parlementaires avant d’introduire la présente demande. Selon Facebook, le commissaire devait obtenir le consentement des trois parlementaires. [54] À l’appui de sa thèse, Facebook invoque le libellé de l’alinéa 15a) de la LPRPDE et l’application du paragraphe 33(2) de la Loi d’interprétation, LRC 1985, c I-21. L’alinéa 15a) de la LPRPDE prévoit que le commissaire peut intenter un recours devant la Cour « avec le consentement du plaignant ». Le paragraphe 33(2) de la Loi d’interprétation dispose que « [l]e pluriel ou le singulier s’appliquent, le cas échéant, à l’unité et à la pluralité. » À partir du mot « plaignant », à l’alinéa 15a), Facebook avance que le commissaire doit obtenir le consentement de chacun des plaignants. [55] Je ne suis pas d’accord. En l’espèce, il était loisible au commissaire de considérer le même texte signé par trois individus distincts comme trois plaintes distinctes. Ainsi, l’obtention du consentement d’un seul de ces individus répond à cette condition de l’alinéa 15a). B. Facebook a-t-elle omis d’obtenir le consentement valable des utilisateurs et des amis Facebook des utilisateurs lorsqu’elle a partagé leurs renseignements personnels avec des applications tierces? [56] Les principes du consentement valable sont énoncés à titre de troisième principe prévu à l’article 4.3 de l’annexe 1 de la LPRPDE. Cette annexe est incorporée dans les dispositions essentielles de la LPRPDE par le paragraphe 5(1). [57] Selon l’article 4.3.2 de l’annexe 1, il faut informer la personne au sujet de laquelle on recueille des renseignements et obtenir son consentement. Cet article prévoit en outre que la norme applicable au consentement valable est l’« effort raisonnable » déployé par l’organisation pour s’assurer que la personne est informée des fins auxquelles les renseignements seront utilisés et que cette information doit être énoncée de façon que la personne puisse la « comprendre raisonnablement ». 4.3.2 Suivant ce principe, il faut informer la personne au sujet de laquelle on recueille des renseignements et obtenir son consentement. Les organisations doivent faire un effort raisonnable pour s’assurer que la personne est informée des fins auxquelles les renseignements seront utilisés. Pour que le consentement soit valable, les fins doivent être énoncées de façon que la personne puisse raisonnablement comprendre de quelle manière les renseignements seront utilisés ou communiqués. 4.3.2 The principle requires “knowledge and consent”. Organizations shall make a reasonable effort to ensure that the individual is advised of the purposes for which the information will be used. To make the consent meaningful, the purposes must be stated in such a manner that the individual can reasonably understand how the information will be used or disclosed. [58] L’article 4.3.4 prévoit que « [l]a forme du consentement que l’organisation cherche à obtenir peut varier selon les circonstances et la nature des renseignements ». [59] En 2015, l’article 6.1 a été ajouté à la LPRPDE de façon à codifier davantage ces principes : 6.1 Pour l’application de l’article 4.3 de l’annexe 1, le consentement de l’intéressé n’est valable que s’il est raisonnable de s’attendre à ce qu’un individu visé par les activités de l’organisation comprenne la nature, les fins et les conséquences de la collecte, de l’utilisation ou de la communication des renseignements personnels auxquelles il a consenti. 6.1 For the purposes of clause 4.3 of Schedule 1, the consent of an individual is only valid if it is reasonable to expect that an individual to whom the organization’s activities are directed would understand the nature, purpose and consequences of the collection, use or disclosure of the personal information to which they are consenting. [60] Les dispositions applicables sur le consentement et la raisonnabilité des efforts des organisations pour obtenir un consentement valable ne sont guère contestées. [61] Les faits essentiels ne sont guère contestés non plus. Les deux parties s’entendent dans l’ensemble sur les politiques et les ressources que Facebook avait mises en place durant la période visée, lorsque l’application TYDL était fonctionnelle sur la plateforme Facebook. [62] Le litige tire son origine de la qualification de ces faits. La question que la Cour doit résoudre consiste à déterminer si Facebook a déployé des efforts raisonnables pour s’assurer que les utilisateurs de Facebook et les amis Facebook de ces utilisateurs avaient été informés des fins pour lesquelles les renseignements les concernant seraient utilisés par les applications tierces. [63] Le commissaire avance que Facebook n’a pas obtenu le consentement valable de ses utilisateurs avant de communiquer les renseignements les concernant à l’application TYDL. Il soutient que Facebook s’est fiée aux développeurs de l’application pour obtenir le consentement de tiers et que ce consentement n’est pas valable au sens de la LPRPDE. [64] Bien qu’elles puissent se fier à des tiers pour obtenir le consentement, les organisations doivent prendre des mesures raisonnables pour s’assurer que ce consentement est valable. Selon le commissaire, le processus GDP de Facebook, qui oblige les développeurs à 1) présenter un écran d’installation qui dresse la liste des catégories de renseignements que leur application recevrait; et 2) fournir un lien vers leur politique de confidentialité, ne répond pas aux critères du consentement valable. Bien que Facebook se soit assurée de l’existence des politiques de confidentialité et que sa Politique de la plateforme et ses Conditions de service obligeaient les applications tierces à dévoiler les fins pour lesquelles les renseignements étaient requis, elle ne vérifiait pas en réalité le contenu des politiques des tiers. Facebook a donc négligé de s’assurer que ses utilisateurs comprenaient raisonnablement les fins pour lesquelles leurs renseignements seraient utilisés et que, pour cette raison, leur consentement n’était pas valable. [65] Pour ce qui est précisément de l’application TYDL, le commissaire soutient que Facebook n’a présenté aucune preuve de l’information que recevaient ses utilisateurs avant d’installer l’application TYDL. Facebook n’a produit que des captures d’écran d’autres applications pour donner une idée de la politique de confidentialité qui aurait pu avoir été présentée aux utilisateurs-installateurs. Vu l’incapacité de Facebook de fournir les captures d’écran précises de l’application TYDL, il est impossible de conclure que le consentement valable ait jamais été obtenu. Le commissaire prétend, de toute façon, que les écrans qui auraient peut-être été présentés aux utilisateurs ne permettaient pas à ces derniers de savoir à quelles fins les renseignements les concernant seraient utilisés. La politique en question prévoit seulement que les renseignements seraient utilisés à des fi
Source: decisions.fct-cf.gc.ca
Administration des aéroports régionaux d’Edmonton c. Thibodeau
2024 CAF 196