La CNIL attire l'attention des entreprises sur les risques liés à la vie privée que présentent les lunettes connectées
Si votre entreprise s'intéresse aux lunettes connectées alimentées par l'IA, que ce soit pour son personnel, pour le service client ou en tant que produit commercialisé, un récent avertissement émis par l'autorité française de protection des données mérite votre attention. La CNIL a appelé à une vigilance collective concernant ces appareils, et bien que sa déclaration s'appuie sur la législation française, les préoccupations qu'elle soulève s'appliquent tout autant à toute entreprise britannique traitant des données liées à cette catégorie de technologies portables en pleine expansion.
Ce que font réellement les lunettes connectées
Les lunettes connectées ressemblent à des lunettes de vue ou de soleil ordinaires, mais elles intègrent un microphone et une caméra dans la monture, reliés au téléphone de l’utilisateur via une application. Elles permettent à l’utilisateur de passer des appels, de prendre des photos, d’enregistrer des vidéos et d’écouter de la musique, souvent par simple commande vocale. Beaucoup sont également reliées à un système d’intelligence artificielle, ce qui permet à l’utilisateur de poser des questions générales à un chatbot ou, plus étonnant encore, des questions sur son environnement immédiat, par exemple en lui demandant de décrire ce qu’il voit ou de traduire ce que dit une personne à proximité.
Pourquoi cela préoccupe la CNIL
La principale préoccupation de la CNIL réside dans le fait que les lunettes connectées peuvent capturer et interpréter en temps réel des données concernant les personnes qui entourent leur utilisateur, souvent sans que celles-ci n’en aient la moindre idée. Comme le souligne l’autorité de protection des données, le fait de brandir un smartphone pour filmer est un geste visible et reconnaissable. Ce n'est pas le cas d'une personne portant des lunettes qui enregistrent discrètement. C'est ce manque de visibilité qui rend cette technologie particulièrement intrusive, et la CNIL a averti qu'elle pourrait progressivement normaliser une forme de surveillance quotidienne de faible intensité à laquelle les personnes n'ont aucun moyen concret de consentir ou de se soustraire.
Une enquête de la CNIL menée auprès de plus de 2 000 adultes français a révélé qu'une large majorité, environ deux tiers, considère déjà les lunettes connectées comme un risque pour leur vie privée. L’autorité de protection des données a réagi en lançant un plan d’action dédié et examine actuellement les enjeux juridiques et techniques en cause, notamment en collaboration avec d’autres autorités européennes de protection des données, puisque le Comité européen de la protection des données a également commandé un rapport sur l’acceptabilité sociale plus large des lunettes connectées. Vous pouvez lire la déclaration complète de la CNIL sur sa page consacrée à la vigilance relative aux lunettes connectées.
Ce que cela implique si vous envisagez d’utiliser des lunettes connectées
Si votre entreprise envisage de déployer des lunettes connectées, que ce soit pour permettre à votre personnel d’accéder aux informations en mode mains libres ou pour les intégrer à un produit destiné aux clients, considérez toute fonctionnalité d’enregistrement ou assistée par l’IA comme un traitement de données à caractère personnel concernant des tiers, et pas seulement l’utilisateur. Cela entraîne les mêmes obligations que celles qui s’appliquent à tout autre traitement de données à caractère personnel au titre du RGPD britannique, notamment la nécessité de disposer d’une base légale claire, de faire preuve de transparence quant aux informations collectées, et d’évaluer si une analyse d’impact relative à la protection des données est nécessaire, compte tenu de l’ampleur et du caractère sensible des données que ces appareils peuvent recueillir sur des personnes présentes qui n’ont donné aucun consentement.
Les mesures pratiques revêtent ici une importance plus grande qu’elles ne le feraient pour d’autres outils d’IA. Il convient de vérifier si les indicateurs d’enregistrement sont visibles pour les personnes à proximité, si les images et les enregistrements audio sont conservés plus longtemps que nécessaire, et si le personnel portant ces appareils dans des contextes en contact avec la clientèle comprend quand l’enregistrement est approprié et quand il ne l’est pas. Si vous fournissez ou développez des lunettes connectées plutôt que de simplement les utiliser en interne, les choix de conception que vous faites dès maintenant concernant les indicateurs d’enregistrement visibles et la minimisation des données auront une importance considérable, car l’attention réglementaire dans ce domaine ne cesse de croître.
Le risque plus large pour la vie privée lié aux lunettes connectées
Les lunettes connectées constituent le dernier exemple en date d’une évolution bien plus large dans la manière dont les données à caractère personnel sont collectées, une évolution sur laquelle les autorités de régulation européennes se penchent de plus en plus. Les risques traditionnels pour la vie privée concernent généralement les données que les personnes fournissent en toute connaissance de cause, par exemple en remplissant un formulaire ou en acceptant une bannière relative aux cookies. Les lunettes connectées représentent un cas à part : elles collectent des données sur des personnes qui n’ont jamais choisi d’y être associées et qui, bien souvent, n’ont aucun moyen de savoir que cela s’est produit. On parle parfois de collecte de données « ambiante » ou « accessoire », ce qui s’inscrit mal dans le cadre des principes de protection des données, qui reposent en grande partie sur l’idée d’un moment de collecte identifiable.
Il existe également une dimension biométrique à prendre en compte. Lorsque les lunettes connectées utilisent la reconnaissance faciale ou l’analyse vocale, que ce soit pour identifier leur utilisateur ou pour interpréter l’environnement qui l’entoure, les données concernées peuvent répondre à la définition juridique des données biométriques, qui sont considérées comme une catégorie particulière de données à caractère personnel au titre du RGPD britannique et sont soumises à des exigences plus strictes en matière de traitement licite. La permanence des données biométriques contribue à leur risque accru. Un mot de passe peut être modifié après une violation, mais le visage d’une personne, lui, ne peut pas l’être.
Ce que cela signifie pour les entreprises
Bien que la déclaration de la CNIL relève du droit français, les préoccupations sous-jacentes ne se limitent pas à la France. Au Royaume-Uni, le Bureau du commissaire à l'information (ICO) a déjà été directement impliqué dans l'examen de cette technologie. À la suite d’informations selon lesquelles des évaluateurs externes auraient eu accès à des images hautement sensibles capturées par des lunettes connectées dotées d’IA lors de l’entraînement des modèles d’IA sous-jacents, l’ICO a qualifié ces allégations de préoccupantes et a confirmé qu’il sollicitait des informations auprès du fabricant sur la manière dont celui-ci respectait ses obligations au titre de la législation britannique en matière de protection des données. L’ICO s’est montré clair quant au principe général en jeu, affirmant que tout appareil traitant des données à caractère personnel, y compris les lunettes connectées, doit laisser le contrôle aux utilisateurs et garantir une transparence appropriée sur les données collectées et leur utilisation.
Si votre entreprise envisage de fournir des lunettes connectées à son personnel, que ce soit pour la logistique, les interventions sur le terrain, le commerce de détail ou l’accès mains libres à des informations, vous agirez généralement en tant que responsable du traitement de ces données. Cette situation est similaire à celle d’une entreprise installant un système de vidéosurveillance ou une sonnette vidéo, un domaine pour lequel l’ICO a déjà publié des lignes directrices détaillées. Une comparaison juridique utile à cet égard est l’arrêt de la CJUE dans l’affaire Ryneš c. Úřad pro ochranu osobních údajů, qui a établi que l’exemption habituelle dont bénéficie un ménage au titre de la législation sur la protection des données cesse de s’appliquer dès lors qu’une caméra filme un espace public, tel qu’un trottoir ou une propriété voisine, plutôt que de rester strictement confinée à un cadre privé. La même logique s’applique clairement à une caméra portée sur le visage d’une personne qui se déplace sur un lieu de travail ou dans un espace public.
En pratique, cela signifie qu’une entreprise déployant des lunettes connectées à quelque échelle que ce soit doit s’attendre à devoir justifier d’une base légale documentée, d’une analyse d’impact relative à la protection des données compte tenu de la nature probablement à haut risque du traitement, d’une condition au titre de l’article 9 si des données biométriques ou d’autres catégories particulières sont concernées, d’informations claires à l’intention du personnel et des visiteurs, de restrictions quant aux moments où l’enregistrement audio est activé, d’une durée de conservation définie et de contrôles d’accès appropriés permettant de déterminer qui peut visionner les images capturées.
Le plan d’action de la CNIL ne s’inscrit pas dans un contexte isolé. Le Comité européen de la protection des données a commandé son propre rapport sur l’acceptabilité sociale plus large des lunettes connectées, qui devrait être finalisé en 2026, et l’autorité italienne de protection des données, il Garante, a fait part de préoccupations similaires aux fabricants avant la déclaration de la CNIL. Cette tendance, qui voit plusieurs autorités nationales de régulation se pencher sur la même question à peu près au même moment, laisse généralement présager l’adoption prochaine de lignes directrices à l’échelle de l’UE, tout comme les positions nationales initiales et fragmentées sur les cookies et les technologies publicitaires ont fini par converger vers des orientations harmonisées.
Pour les entreprises britanniques, cette évolution mérite d’être suivie de près, même en l’absence d’annonce spécifique au Royaume-Uni à ce jour, car le RGPD britannique repose sur les mêmes principes fondamentaux que le régime européen appliqué par les autorités de protection des données européennes. L’orientation réglementaire adoptée sur un grand marché européen donne souvent une indication de la direction que prendront les attentes britanniques, en particulier concernant une technologie aussi visible.
Mesures pratiques à prendre si vous envisagez d’adopter cette technologie
Si les lunettes connectées font partie de vos projets, que ce soit en tant qu’outil interne ou produit que vous comptez commercialiser, commencez par recenser précisément les données que l’appareil collecte, notamment les données audio, vidéo, de localisation et tout traitement biométrique, avant de vous engager dans un déploiement. Intégrez, dans la mesure du possible, des indicateurs visibles signalant que l’enregistrement est en cours, car l’absence de signal visuel est précisément ce que les autorités de régulation ont identifié comme le risque principal. Veillez à ce que les durées de conservation soient courtes et justifiables, et soyez prêt à expliquer, en termes simples, pourquoi l’appareil doit collecter les données qu’il collecte. Compte tenu de la rapidité avec laquelle l’attention des autorités réglementaires évolue dans ce domaine, solliciter des conseils spécifiques avant de déployer cette technologie à grande échelle vous placera dans une position bien plus solide que de devoir ajuster votre approche après qu’une préoccupation aura été soulevée.
Les lunettes connectées constituent une innovation véritablement utile pour de nombreuses personnes, notamment à des fins d’accessibilité telles que l’assistance visuelle ou auditive, et la CNIL prend soin de le reconnaître. Le problème ne réside pas dans la technologie elle-même, mais dans la facilité avec laquelle elle peut être déployée sans les garanties que suscitent naturellement les dispositifs d’enregistrement plus visibles. Étant donné qu’il s’agit d’un domaine en pleine évolution qui fait l’objet d’une attention réglementaire accrue dans toute l’Europe, si votre entreprise envisage d’adopter cette technologie à quelque échelle que ce soit, il est préférable de solliciter des conseils spécifiques sur vos obligations en matière de protection des données avant son déploiement, plutôt qu’après que des préoccupations aient été soulevées.
Comment Gerrish Legal peut vous aider?
Gerrish Legal est un cabinet juridique numérique et dynamique. Nous sommes fiers de prodiguer des conseils juridiques experts et de haute qualité à nos précieux clients. Nous sommes spécialisés dans de nombreux aspects du droit numérique tels que le RGPD, la confidentialité des données, le droit numérique et technologique, le droit commercial et la propriété intellectuelle.
Nous offrons aux entreprises le soutien dont elles ont besoin pour gérer leurs activités avec succès et en toute confiance tout en se conformant aux réglementations légales, sans avoir à se plier aux exigences numériques en constante évolution.
Nous sommes là pour vous aider, contactez-nous dès aujourd’hui pour plus d’informations.
Article de Nathalie Pouderoux, Consultante pour Gerrish Legal