03.04.2020 - L’accès de l’OFSP aux données visualisées de Swisscom est conforme au droit de la protection des données

L’accès de l’OFSP aux données visualisées de Swisscom est conforme au droit de la protection des données

03.04.2020 - Le PFPDT a prié Swisscom le 25 mars 2020 de prendre position sur l’accès qu’elle a donné à l’OFSP à ses données. Après examen des informations fournies par Swisscom, le PFPDT retient que Swisscom permet à l’OFSP d’avoir accès uniquement à des données anonymisées. Le PFPDT a demandé à Swisscom de fournir au public des informations plus détaillées sur la procédure de traitement des données. Swisscom a répondu à cette demande et a préparé des FAQ sur le traitement des données en question.

Swisscom utilise sa plate-forme Mobility Insights (MIP) pour traiter des statistiques de groupe anonymisées au moyen de données de mobilité agrégées en vue d’évaluer les comportements de mobilité sur le territoire suisse. Les évaluations visualisées de Swisscom rendues accessibles à l’Office fédéral de la santé (OFSP) avec un décalage d’au minimum 8 heures doivent permettre à l’OFSP de vérifier si des personnes se sont encore rassemblées en grand nombre en Suisse, dans le cadre de la lutte contre la pandémie. Ces visualisations montrent comment la présence de possesseurs de téléphones portables évolue dans le temps dans un espace de 100 mètres sur 100, pour autant que plus de 20 appareils associés à un abonnement Swisscom soient présents dans cet espace.

Le PFPDT a prié Swisscom le 25 mars 2020 de prendre position sur l’accès qu’elle a donné à l’OFSP à ses données, ce qu’elle a fait par lettre du 27 mars 2020 et avec une prise de position complémentaire du 2 avril 2020. Après examen des informations fournies par Swisscom et compte tenu de ce qu’il savait déjà suite à plusieurs échanges de Swisscom consacrés à des situations similaires, le PFPDT retient ce qui suit :

  • Swisscom procède dès que c’est techniquement possible à la pseudonymisation des données de localisation (« hash »), puis à leur agrégation.
  • Les mesures organisationnelles ne sont pas décrites. Toutefois, il n'y a actuellement aucune raison de supposer qu'il y a des défauts évidents, d'autant plus que la plate-forme MIP est un produit qui est exploité depuis plusieurs années.
  • Swisscom met à la disposition de l'OFSP des informations visualisées par MIP, mais ni données en clair ni données pseudonymisées ayant servi à produire des visualisations au moyen de la plate-forme MIP.
  • Les résultats (visualisation des données de localisation agrégées) auxquelles Swisscom donne accès à l’OFSP est anonyme.

Cela signifie que Swisscom permet à l’OFSP d’avoir accès uniquement à des données anonymisées. Le PFPDT estime que le traitement des données opéré par Swisscom et les transferts de données anonymes à l’OFSP ne contreviennent pas au droit de la protection des données.

Considérant les documents qui lui ont été communiqués, le PFPDT ne voit aucune raison de douter que Swisscom se conforme au traitement des données tel qu’il a été exposé dans les avis du 27 mars  et du 2 avril 2020. Il a certes reçu des indications accusant Swisscom, mais rien n’a permis de démontrer ces allégations. Il n’existe à ce jour aucun élément qui doive amener le PFPDT à ouvrir une procédure formelle d’établissement des faits selon l’art. 29 LPD.

Le PFPDT estime cependant que les informations accessibles au public sur la collaboration entre l’OFSP et Swisscom et sur les traitements de données qui y sont associés sont rares et difficiles à trouver. Aussi a-t-il invité Swisscom à publier des informations plus détaillées sur ces traitements de données. Swisscom a répondu à cette demande et a préparé des FAQ sur l'utilisation de la plate-forme Mobility Insights par l'Office fédéral de la santé publique (OFSP).

L'évaluation du PFPDT est publiée.

Webmaster
Dernière modification 06.06.2023

Début de la page