La police de Surrey et de Sussex a épargné les amendes après avoir enregistré 200 000 appels téléphoniques à l'insu des gens | Ordinateur hebdomadaire

featured image

Le bureau du commissaire à l’information (ICO) a adressé des réprimandes à la police de Surrey et à la police de Sussex après avoir découvert que des agents avaient illégalement utilisé une application de téléphonie mobile pour enregistrer secrètement plus de 200 000 appels téléphoniques.

Les forces de police ont échappé à des amendes potentielles de 1 million de livres sterling à la suite d’un changement de politique de l’ICO l’année dernière, qui vise à empêcher les organismes publics d’avoir à effectuer des paiements importants pour des violations de la protection des données lorsque des amendes pourraient perturber les services publics.

Plus de 1 015 membres du personnel ont téléchargé une application gratuite sur le Google Play Store, qui a été utilisée pour enregistrer illégalement des conversations avec des victimes, des témoins et des auteurs de crimes présumés, a constaté le commissaire à l’information.

La pratique, qui a duré plus de trois ans, a soulevé des questions sur la capacité des policiers à identifier et à divulguer les enregistrements qui doivent légalement être partagés avec les accusés en vertu de la loi de 1966 sur la procédure pénale et les enquêtes (CPIA).

L’organisme de surveillance de la protection des données a constaté que les forces de police avaient enfreint la loi sur la protection des données de 2018 et avaient manqué plusieurs occasions de mettre leurs pratiques en conformité avec la loi sur la protection des données. Les forces de police ont elles-mêmes signalé l’infraction en mars 2020.

Le sous-commissaire de l’ICO, Stephen Bonner, a déclaré que l’organisme de surveillance de la protection des données avait exclu d’imposer des amendes aux forces de police, car cela nuirait à leur capacité à lutter contre la criminalité.

«La réprimande reflète l’utilisation des pouvoirs plus larges de l’ICO envers le secteur public, car des amendes importantes pourraient entraîner une réduction des budgets pour la fourniture de services vitaux. Cette affaire montre pourquoi l’ICO poursuit une approche différente, car l’imposition d’une amende à la police de Surrey et à la police de Sussex risque à nouveau d’avoir un impact sur les victimes d’actes criminels dans la région », a-t-il déclaré.

Computer Weekly a révélé en janvier 2022 que les forces de police du Surrey et du Sussex avaient autorisé l’application d’enregistrement, appelée Another Call Recorder (ACR), pour les négociateurs d’otages lorsqu’ils traitaient avec des ravisseurs et des négociations de crise en 2017.

L’application a enregistré et stocké tous les appels entrants et sortants passés sur les téléphones mobiles et les terminaux de données mobiles émis par la police.

« Les gens ont le droit de s’attendre à ce que, lorsqu’ils parlent à un policier, les informations qu’ils divulguent soient traitées de manière responsable. Nous ne pouvons qu’estimer l’énorme quantité de données personnelles collectées lors de ces conversations »

Stephen Bonner, ICO

L’ICO a constaté que bien qu’il ait été techniquement possible pour la police de Surrey d’attribuer l’application à un nombre limité d’officiers spécialisés, elle n’avait pas choisi de le faire et, dans la pratique, elle était disponible au téléchargement pour le personnel de l’ensemble de la force.

Bonner a déclaré que les forces de police du Surrey et du Sussex n’avaient pas utilisé légalement les données personnelles des personnes en enregistrant des centaines de milliers d’appels téléphoniques à leur insu.

« Les gens ont le droit de s’attendre à ce que, lorsqu’ils parlent à un policier, les informations qu’ils divulguent soient traitées de manière responsable. Nous ne pouvons qu’estimer l’énorme quantité de données personnelles collectées au cours de ces conversations, y compris des informations très sensibles relatives à des crimes présumés », a-t-il déclaré.

Risque de non-divulgation de preuves

La réprimande de l’ICO soulève des questions quant à savoir si les policiers pourraient remplir leur obligation légale de divulguer les conversations téléphoniques pertinentes pour les affaires pénales.

Selon l’ICO, les preuves fournies par les forces ont suggéré que de nombreux policiers qui avaient téléchargé l’application n’étaient pas au courant que tous les appels étaient enregistrés.

Les forces n’avaient aucun mécanisme pour sauvegarder automatiquement les enregistrements des appels téléphoniques ou pour conserver les enregistrements si les téléphones étaient perdus ou endommagés.

“Cela remet en question si toutes les informations personnelles traitées pendant la période d’utilisation de l’application ont été divulguées de manière appropriée en tant que preuves”, a écrit l’ICO dans la réprimande.

L’ICO a déclaré qu’aucune preuve n’a été présentée pour suggérer que les informations contenues dans les appels téléphoniques enregistrés auraient modifié le verdict dans les affaires pénales.

Utilisation généralisée de l’application téléphonique

Computer Weekly a précédemment rapporté que les officiers des deux forces avaient accès au Google Play Store où ils pouvaient télécharger l’application.

L’ICO a constaté que les forces avaient manqué des occasions d’examiner l’utilisation de l’application d’enregistrement par les policiers lorsqu’une nouvelle plate-forme technologique a été introduite en novembre 2017.

Les forces ont également omis d’examiner l’utilisation de l’application et son traitement des données personnelles lorsque la loi de 2018 sur la protection des données est entrée en vigueur. “Cela est particulièrement préoccupant compte tenu des droits renforcés accordés aux personnes concernées par la nouvelle législation”, a déclaré l’ICO.

Les forces de police n’ont pas informé le personnel du fonctionnement de l’application ni veillé à ce que les agents sachent que l’utilisation de l’application équivalait à traiter des données personnelles en vertu de la législation sur la protection des données, a-t-il déclaré.

La police a également enfreint la politique des forces en matière d’appareils électroniques en utilisant l’application pour “enregistrer des notes ou d’autres détails d’enquête”.

L’ICO a constaté que les personnes n’étaient pas informées que leurs appels téléphoniques avec les policiers étaient enregistrés, ce qui les privait de leur droit de s’opposer à l’enregistrement ou d’obtenir des transcriptions ou des copies.

L’ICO a conclu qu’il était “très probable” que l’application ait capturé une variété de données, y compris des données personnelles sensibles sur un large éventail de sujets, en violation de la loi de 2018 sur la protection des données.

La police a transféré manuellement les enregistrements des téléphones portables de la police protégés par cryptage vers des supports amovibles, soulevant des inquiétudes quant à savoir si les données personnelles et de catégorie spéciale étaient stockées en toute sécurité, en violation de la loi sur la protection des données.

Infraction signalée par les forces

Dans une déclaration conjointe, la police de Surrey et la police de Sussex ont déclaré avoir pris des mesures immédiates lorsqu’elles ont réalisé l’erreur en mars 2020 en supprimant l’application, en obtenant des preuves et en renvoyant la violation au bureau du commissaire aux pouvoirs d’enquête (IPCO) et au commissaire à l’information.

Un audit interne a révélé que 1 024 agents et membres du personnel avaient téléchargé l’application et que l’application avait été utilisée sur 432 téléphones contenant des fichiers audio. Quatre utilisateurs de l’application ont identifié des enregistrements contenant des preuves d’une infraction.

Selon le communiqué, un seul des enregistrements aurait pu avoir un impact potentiel si l’affaire avait abouti à un procès.

Les forces ont déclaré avoir mis en place de nouveaux processus pour s’assurer que toutes les nouvelles applications sont conformes à la législation avant d’être publiées et que le personnel a accès à des conseils sur la protection des données.

La constable en chef adjointe temporaire Fiona McPherson a déclaré: «L’affaire a révélé un manque de gouvernance autour de l’utilisation de cette application numérique, et c’est regrettable. Dès que l’erreur a été signalée, nous avons pris des mesures urgentes pour éviter que cela ne se reproduise.

Katie Wheatley, chef de l’équipe de fraude criminelle et de réglementation du cabinet d’avocats Bindmans, a déclaré qu’il était étonnant que la police de Sussex et de Surrey n’ait apparemment pas pris en compte les exigences légales de conservation et de divulgation de documents pour les enquêtes criminelles.

“Je trouve toujours étonnant que ces enregistrements aient été effectués pendant des années sans que les forces concernées ou les utilisateurs individuels aient tenu compte de l’exigence légale de conservation et de divulgation de documents pertinents pour les enquêtes”, a-t-elle déclaré à Computer Weekly.

« Cela suggère que ces exigences n’étaient pas au centre de leurs préoccupations comme elles devraient l’être. C’est préoccupant, car la divulgation est la pierre angulaire du système de justice pénale et aide à prévenir les erreurs judiciaires », a ajouté Wheatley.

Monika Sobiecki, associée chez Bindmans et spécialiste de la protection des données, a déclaré qu’à son avis, la réprimande est trop indulgente, même dans le contexte de la propre politique d’action réglementaire de l’ICO.

“Ce n’est pas la première fois qu’il y a une désescalade rapide par l’ICO des sanctions de leur avis d’intention à la décision finale. Nous l’avons vu dans un certain nombre de cas, par exemple BA, Marriott, Ticketmaster », a-t-elle déclaré à Computer Weekly.

Elle a déclaré qu’il était logique, cependant, pour l’ICO, qui est susceptible de faire face à de solides contestations judiciaires de toute amende infligée, de concentrer ses ressources sur les cas qu’elle considère comme les plus critiques.

Dai Davis, un avocat spécialisé dans la protection des données, a déclaré à Computer Weekly qu’il serait logique d’imposer une réprimande plutôt qu’une amende aux organisations du secteur public si cela conduisait à un meilleur respect de la législation sur la protection des données.

« Le commissaire à l’information a le droit de faire ce qu’il a fait. L’ICO a un budget limité, est en sous-effectif, sous-payé. Il doit mettre des ressources là où elles sont crédibles », a-t-il déclaré.

Davis a déclaré qu’il était difficile de comprendre pourquoi, sur 1 000 utilisateurs de la police, seuls quatre enregistrements liés à des infractions pénales ont été trouvés.

L’ICO a demandé à la police de Surrey et à la police de Sussex de fournir des détails, dans un délai de trois mois, sur les mesures qu’elles ont prises pour mettre en œuvre les mesures recommandées par l’ICO pour s’assurer qu’elles respectent la loi sur la protection des données.

Read more Tech News in French

Source