07
mai
2019
Avis négatifs sur Google: liberté d’expression vs protection des données
Author:
teamtaomanews
Dans une ordonnance du 12 avril 2019, le juge des référés du TGI de Paris a refusé la suppression de la fiche Google « MyBusiness » d’une dentiste et des avis allégués de dénigrement qui y avaient été publiés par ses patients. Ce service est consultable par les utilisateurs de Google Maps qui y recherchent les coordonnées d’une entité qui y est répertoriée (de tout type : boulangerie, musée, étude de notaires, siège social de multinationale ou salle de sport…).
La dentiste avait demandé au juge des référés de considérer que la fiche et les commentaires qui y étaient publiés constituaient un traitement illicite de ses données personnelles et un trouble manifestement illicite.
Le juge des référés (après avoir rappelé que seule la société Google LLC pouvait être mise en cause et non la société Google France, qui n’est pas l’exploitante du service « MyBusiness » et donc n’est pas le responsable du traitement) a confirmé que les données servant à l’identification d’un professionnel libéral constituent bien des données à caractère personnel.
Cette solution semble contraire à une précédente ordonnance rendue par le juge des référés du même tribunal, qui avait ordonné la suppression de la fiche « MyBusiness » d’un autre dentiste pour la simple raison qu’il en souhaitait la suppression et retirait ainsi son consentement[1]. Il semble en effet contestable de considérer que des données personnelles relatives à un professionnel libéral, puissent être librement traitées par un tiers qui s’y opposerait, sous le seul prétexte qu’elles seraient disponibles sur des annuaires professionnels.
Concernant, à présent, les avis des patients sur les prestations du dentiste, le juge a indiqué que l’ »intérêt légitime d’information du consommateur » permet à Google de relier des commentaires à l’identification d’un médecin et que l’abus de la liberté d’expression relève d’autres fondements que ceux invoqués par la demanderesse, à savoir ceux offerts par la loi du 29 juillet 1881 sur la presse en cas d’injure ou de diffamation[2] et l’article 1240 du code civil permettant d’agir contre des propos dénigrants. La suppression pure et simple de la fiche contenant les avis, en vertu du droit d’opposition concédé par la loi du 6 janvier 1978 « Informatique et libertés », constituerait une atteinte disproportionnée à la liberté d’expression, en tout cas lorsqu’une telle demande est formulée en référé.
La portée de cette décision en matière d’appréciation des données à caractère personnel d’un professionnel libéral devra être confirmée par la solution que retiendra le juge du fond si l’affaire se présente devant lui. Mais cette ordonnance rappelle à juste titre que les actions intentées à l’encontre de propos considérés diffamants ou injurieux doivent observer les règles prévues par la loi de 1881 et ne sauraient être fondées sur le droit des données personnelles.
[1]TGI de Paris, ordonnance de référé du 6 avril 2018
[2]Pour aller plus loin
07
janvier
2019
Joyeux Noël Uber !! (signé la CNIL)
Author:
teamtaomanews
La formation restreinte de la Commission nationale de l’informatique et des libertés (CNIL) a rendu une délibération prononçant une sanction pécuniaire de 400 000 € à l’encontre de la société UBER France SAS, décision rendue publique en raison de la nécessité de sensibiliser les responsables de traitement de données à caractère personnel aux risques en matière de sécurité des données dans un contexte de multiplication de ce type d’incidents.
En novembre 2017, UBER TECHNOLOGIES avait révélé une faille de sécurité ayant permis à deux personnes extérieures à la société d’accéder à 57 millions de données par la récupération d’une clé d’accès au serveur via une plateforme de développement utilisée par les ingénieurs de la société Uber.
La délibération n’a pas été prise en application du Règlement 2016/679/UE[1] (RGPD) car les faits sont antérieurs au 25 mai 2018, mais tient compte des dispositions apportées par la loi pour une République numérique du 7 octobre 2016[2] et notamment la hausse du montant maximum des sanctions (passé de 150 000 euros à 3 millions d’euros). Pour autant, elle est à prendre en considération pour l’avenir, lorsque les plafonds du RGPD (jusqu’à 2 voire 4% du chiffre d’affaires annuel mondial total de l’exercice précédent selon le manquement) seront appliqués.
Ce qu’il faut retenir de la délibération :
Sur la qualification des acteurs en causes : la formation restreinte retient la coresponsabilité des entités UBER B.V (Pays Bas) et UBER TECHNOLOGIES INC. (Etats-Unis). En effet, si la société UBER B.V est considérée comme responsable du traitement en cause, la Commission relève, en se référant à un avis de l’ancien G29[3] sur les notions de responsable et de sous-traitant, que la société UBER TECHNOLOGIES INC. excède la marge de manœuvre dont peut disposer un sous-traitant[4] : « la multitude des champs d’action dans lesquels intervient la société UBER TECHNOLOGIES INC. témoignent du rôle déterminant qui est le sien dans la détermination des finalités et moyens du traitement ». Il ressort notamment des faits de l’espèce qu’UBER TECHNOLOGIES INC. :
est à l’origine de la solution visée par la violation de données, qui a été proposée à l’ensemble des entités du groupe qui n’ont fait que l’adapter aux exigences règlementaires lorsque cela était nécessaire ;
a géré les conséquences de la violation et pris des mesures suite à cette dernière – telles que la diffusion de l’article ayant révélé son existence ou la rédaction de documents clés en matière de gestion des données à caractère personnel et de directives applicables à toutes les entités du groupe ;
Sur le prononcé de l’amende à l’encontre de UBER France SAS : la formation restreinte reconnaît la coresponsabilité des entités UBER BV et UBER TECHNOLOGIES INC dans cette affaire, mais prononce une sanction pécuniaire à l’encontre d’UBER France SAS en application de la jurisprudence de la Cour de Justice européenne, et en particulier l’arrêt Wirtschaftsakademie Schleswig-Holstein du 5 juin 2018, aux termes duquel « lorsqu’une entreprise en dehors de l’Union dispose de plusieurs établissements dans différents Etats membres, l’autorité de contrôle d’un Etat membre est habilitée à exercer les pouvoirs que lui confère l’article 28, paragraphe 3 de cette directive[5] à l’égale d’un établissement de cette entreprise ». Ainsi, la formation restreinte considère qu’elle peut prononcer une sanction à l’encontre de la société UBER France SAS dans la mesure où elle est un établissement des sociétés UBER B.V et UBER TECHNOLOGIES INC et qu’au surplus, cette disposition ne contrevient pas au principe de personnalité des peines au vu de la nature des relations entre toutes ces entités et de l’intérêt qu’elles tirent de ces opérations de traitement.
Sur les manquements en cause : la formation restreinte rappelle au travers de sa délibération les points suivants en matière de sécurité des données (et ce même si de telles mesures impliquent de longs développements et ne concernent pas des données sensibles[6]) :
l’utilisation de solutions, même si celles-ci ne sont que des solutions de support technique, doit être soumise à des règles de sécurité adaptées aux risques qu’elles peuvent induire. Or, en l’espèce, si la solution ne permettait pas d’accéder aux données des utilisateurs ou aux serveurs directement, des informations transmises ou stockées sur celle-ci le permettait ;
les habilitations d’accès doivent être supprimées dès le départ d’un salarié ou la fin de mission d’un prestataire afin d’éviter tout risque d’accès distant a posteriori ;
les clés d’accès (ou identifiants d’accès) ne doivent pas être conservées en clair dans des fichiers ;
les accès distants doivent être sécurisés par des mesures telles que le filtrage des IP.
Il ressort de cette délibération un premier constat pour les groupes d’envergure mondiale comme Uber, à savoir que l’ingérence des entités globales dans la gestion des entités locales peut aboutir à une coresponsabilité desdites entités, cette ingérence pouvant résulter notamment, comme le relève la formation restreinte, de directives en matière de gestion des traitements de données, de solutions fournies, voire même, pourrait-on supposer, de la fourniture de modèles de clauses contractuelles ou de documents contractuels par la société mère.
Or, et c’est là le second constat, il existe une incertitude concernant les politiques « groupe » de mise en conformité au RGPD et de la désignation d’un DPO « groupe » alors que de telles mesures pourraient laisser percevoir une forme d’ingérence dans la gestion des traitements par les entités locales. La question se pose d’autant plus que le RGPD a eu pour conséquence de tels changements dans la gestion des risques liés aux traitements de données à caractère personnel que nombre de groupes ont favorisé des démarches globales de mise en conformité et une harmonisation de la documentation.
Référence et date : Délibération de la formation restreinte n° SAN-2018-011 du 19 décembre 2018 prononçant une sanction pécuniaire à l’encontre de la société UBER FRANCE SAS
Lire la délibération sur Legifrance
[1] Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données)
[2] Loi n° 2016-1321 du 7 octobre 2016 pour une République numérique
[3] Groupe de l’article 29 de la Directive 95/46/CE remplacé par le Comité à la protection des données depuis l’entrée en application du RGPD
[4] G29, avis n°1/2010 du 16 février 2010 sur les notions de responsable et de sous-traitant
[5] Directive 95/46/CE du Parlement européen et du Conseil, du 24 octobre 1995, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données
[6] Les données sensibles sont celles visées par l’article 8 et 9 de la Loi n°78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés, modifiée
29
novembre
2018
Que retenir de la liste de traitements soumis à analyse d’impact publiée par la CNIL ?
Author:
teamtaomanews
Pour mieux comprendre : l’article 35 du Règlement général sur la protection des données de 2016 (ou RGPD) prévoit une obligation de « principe » de réaliser une analyse d’impact sur la vie privée (AIPD) lorsqu’un traitement est « susceptible d’engendrer un risque élevé pour les droits et libertés des personnes concernées ».
Afin d’assurer une interprétation uniforme de cette obligation au sein des États membres, l’article vise des typologies de traitements pour lesquels une AIPD est nécessaire et invite les autorités nationales de protection des données à établir deux types de listes :
une liste des types d’opérations de traitement pour lesquelles une analyse doit être réalisée ;
une liste des types d’opérations de traitement pour lesquelles aucune analyse ne doit être réalisée.
C’est dans ce contexte que la CNIL a publié une liste des types d’opérations de traitement devant faire l’objet d’une AIPD.
Un certain parallèle peut être effectué avec des cas d’autorisation qui existaient antérieurement à l’entrée en application du RGPD, tels que pour les traitements de données de localisation à large échelle (autorisation préalable de la CNIL prévue à l’article L.581-9 du code de l’environnement sur les systèmes de mesure automatique de l’audience ou d’analyse du comportement intégrés des dispositifs publicitaires), les alertes professionnelles ou encore les listes noires ou d’exclusion.
Cependant, la CNIL semble également se focaliser sur des traitements qui, jusque-là, pouvaient être considérés comme courants et dont la mise en œuvre n’était pas susceptible de porter atteinte à la vie privée ou aux libertés (ex : les traitements RH ou la prospection), ce qui leur permettait de bénéficier de procédures simplifiées auprès de la CNIL, mais qui, du fait de l’usage de nouveaux moyens technologiques ou décisionnels (ex : les algorithmes ou systèmes de géolocalisation) doivent à présent faire l’objet de davantage de précautions.
Les responsables de traitements ne peuvent donc plus se reposer sur la dichotomie entre les traitements qui étaient soumis à déclaration (les moins à risque) et ceux qui étaient soumis à autorisation (les plus à risque).
Ils doivent désormais, hormis les cas d’autorisation maintenus localement, vérifier si une analyse d’impact n’est pas requise au regard :
des cas visés par l’article 35 du RGPD, en se référant aux critères dégagés par l’ex-G29 (remplacé par le CEPD ou Comité européen à la protection des données) – qui retient que dès lors que deux critères sont remplis, l’analyse est requise ;
de la liste de la ou des autorité(s) de protection des données compétente(s) au regard du traitement (NB : ainsi pour les traitements transnationaux il sera nécessaire de vérifier pour chaque Etat membre concerné si une telle liste a été publiée).
Il convient enfin de veiller à l’évolution de certains traitements qui pourraient tomber sous le coup d’une obligation de réaliser une analyse d’impact dans le temps.
Lire la liste entière sur le site de la CNIL
Load more
Loading...
