08
septembre
2026
Publication des sanctions antidopage : la CJUE précise le cadre d’application du RGPD
Le contexte
Le 14 juillet 2026, la grande chambre de la Cour de Justice de l’Union Européenne (CJUE)1, a rendu un arrêt important relatif à l’application du RGPD dans le cadre de la publication de l’identité de sportifs concernés par des sanctions en raison de la violation de règles antidopage.
Dans cette affaire, quatre athlètes autrichiens ont été sanctionnés pour violation des règles antidopage, et ont vu leur nom, leur discipline, l’infraction commise et la durée de leur exclusion, publiés sur les sites internet de l’agence antidopage autrichienne (NADA) et sur celui de sa commission juridique (ÖADR).
Les athlètes ont d’abord demandé à l’ÖADR et à la NADA la suppression de ces sites internet la mention de leurs noms et des sports concernés.
Les deux entités n’ayant pas donné suite à leurs demandes, les sportifs ont saisi l’Österreichische Datenschutzbehörde (autorité autrichienne de protection des données) afin de faire constater une violation de leur droit à l’effacement prévu à l’article 17 du RGPD, et de faire droit à leurs demandes de suppression.
L’autorité autrichienne a rejeté leurs demandes, estimant notamment que la publication des données en question était nécessaire pour respecter une obligation légale prévue par la réglementation relative à l’antidopage.
Les athlètes ont par la suite introduit un recours contre cette décision devant le Bundesverwaltungsgericht (tribunal administratif fédéral d’Autriche).
Le tribunal administratif fédéral d’Autriche a décidé de surseoir à statuer et de saisir la CJUE de plusieurs questions préjudicielles portant sur les conditions d’application du RGPD à un régime national prévoyant la publication des sanctions prononcées en matière de lutte antidopage.
✔️ L’applicabilité du RGPD est confirmée
Tout d’abord la Cour confirme que la publication, en application des règles antidopage, des noms des sportifs sanctionnés, de la discipline sportive pratiquée par ceux-ci, de la violation de ces règles, la sanction prononcée à l’égard de ces sportifs ainsi que le début et la fin de cette sanction relève du champ d’application du droit de l’Union, et donc du RGPD.
La Cour rappelle que les informations relatives aux personnes sanctionnées pour infraction aux règles nationales antidopage, dès lors qu’elles se rapportent à des personnes physiques identifiées, sont des « données à caractère personnel », au sens de l’article 4, point 1, du RGPD, et que leur publication sur les sites Internet de NADA et de l’ÖADR, en charge de constater et de sanctionner de telles infractions, constitue un « traitement », au sens de l’article 4, point 2 de ce règlement.
Dès lors, le RGPD est pleinement applicable.
✔️ Les données publiées sont susceptibles de constituer des « données relatives à la santé » au sens de l’article 9 du RGPD
S’agissant de la qualification des données comme des « données relatives à la santé », la Cour affirme que le simple fait d’indiquer qu’une personne a été sanctionnée pour une violation des règles antidopage ne constitue pas nécessairement une donnée de santé.
Cependant, elle précise que lorsque la publication mentionne le nom ou la catégorie de la substance interdite, cette précision peut, combinée à d’autres éléments du dossier, permettre de déduire indirectement des informations sur l’état de santé de l’intéressé et ainsi être qualifiée de données de santé et bénéficier du régime renforcé de l’article 9 du RGPD.
En l’espèce, la Cour considère donc que l’article 9 pourrait s’appliquer, mais qu’il incombe à la juridiction de renvoi de vérifier1 au regard de l’ensemble des circonstances caractérisant les publications, si ces données constituent des données de santé, et2 dans l’affirmative, si une des dérogations à l’interdiction de principe du traitement de ce type de données est applicable en l’espèce.
✔️ Le RGPD ne s’oppose pas à une règlementation nationale prévoyant ce type de publication mais mise en balance préalable des intérêts personnels des personnes concernées d’une part, et de l’intérêt du public à être informé d’autre part, est nécessaire
La Cour rappelle qu’au vu de l’article 5 du RGPD et du principe de minimisation des données, les données à caractère personnelle doivent être traitées de manière licite, loyale et transparente au regard de la personne concernée. Les données doivent également être adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités pour lesquelles elles sont traitées.
La Cour poursuit en examinant la question de la licéité du traitement au regard de l’article 6 du RGPD. Elle relève que la publication des données en cause résulte directement de la réglementation antidopage autrichienne. Le traitement peut donc, en principe, relever de l’article 6, paragraphe 1, sous c), du RGPD, qui autorise le traitement lorsqu’il est nécessaire au respect d’une obligation légale à laquelle le responsable du traitement est soumis. Il peut également relever de l’article 6, paragraphe 1, sous e), qui autorise le traitement lorsqu’il est nécessaire à l’exécution d’une mission d’intérêt public.
Cependant, le fait qu’une législation nationale impose la publication de ces informations ne suffit pas, à lui seul, à rendre automatiquement le traitement licite. La Cour rappelle que cette législation doit elle-même respecter les exigences du RGPD, notamment celles relatives à la proportionnalité. En effet, conformément à l’article 6, paragraphe 3, du RGPD, la base juridique du traitement doit répondre à un objectif d’intérêt public et être proportionnée au but légitime poursuivi.
En l’espèce, la Cour reconnaît que la lutte contre le dopage constitue un objectif d’intérêt général particulièrement important. Elle permet notamment de garantir l’équité des compétitions sportives et de protéger l’intégrité physique et morale des sportifs. La publication des sanctions peut également permettre d’éviter des violations futures.
Toutefois, la poursuite de cet objectif ne permet pas de faire abstraction des droits fondamentaux des sportifs concernés. La Cour insiste ainsi sur la nécessité d’effectuer une véritable mise en balance entre l’intérêt général lié à la lutte contre le dopage et le droit au respect de la vie privée ainsi que le droit à la protection des données à caractère personnel du sportif.
Cette mise en balance doit prendre en compte la gravité des faits reprochés mais aussi la durée de la publication. La Cour précise qu’en l’espèce la publication est susceptible de provoquer une désapprobation sociale et une stigmatisation de la personne concernée, ce qui constitue une atteinte grave à ses droits fondamentaux. La mise en balance préalable est donc nécessaire.
✔️ Cette publication ne constitue pas un traitement de données à caractère personnel relatives aux condamnations pénales et aux infractions au sens de l’article 10 RGPD
La Cour rappelle d’abord que la notion d « infractions » de l’article 10 renvoie exclusivement aux infractions pénales et que la protection accrue prévue à cet article est réservée au seul domaine pénal. Cette notion requiert une interprétation autonome et uniforme dans toute l’Union sans que soit déterminante à cet égard la qualification donnée par l’État membre concerné aux infractions concernées.
En outre, elle constate que les infractions et les sanctions antidopage ne visent qu’un groupe particulier de personnes, à savoir les sportifs, et que, à l’instar des sanctions disciplinaires, elles ont pour but d’assurer le respect, par les membres de ce groupe, de règles de comportement propres à celui-ci.
Elle précise également que les infractions et les sanctions antidopage ont pour but non seulement de protéger la société et de punir l’intéressé, mais aussi de préserver l’intégrité de la compétition sportive et la réputation de la discipline sportive concernée.
La Cour conclut que les infractions antidopage ne relèvent donc pas de la notion d’ « infractions » visée à l’article 10 du RGPD, qui n’a donc pas vocation à s’appliquer en l’espèce.
✔️ Le RGPD ne s’oppose pas à une intervention préventive de la part des autorités de contrôle dans le cadre du traitement des réclamations
La Cour se prononce ici sur la possibilité pour un sportif de saisir l’autorité de contrôle avant même que la publication litigieuse n’ait effectivement eu lieu. Cette question est particulièrement importante dans la mesure où, une fois les données publiées sur Internet, leur diffusion peut être très difficile, voire impossible, à contrôler.
La Cour rappelle que l’article 77 du RGPD reconnaît à toute personne concernée le droit d’introduire une réclamation auprès d’une autorité de contrôle lorsqu’elle considère qu’un traitement de données à caractère personnel la concernant constitue une violation du RGPD. Elle affirme par ailleurs que cette réclamation peut se faire avant même que le traitement de données à caractère personnel faisant l’objet de la réclamation n’ait eu lieu, cependant le traitement ne doit pas avoir un caractère incertain.
En effet, la Cour affirme qu’une réclamation introduite auprès de l’autorité de contrôle est recevable lorsqu’il existe, au moment de son introduction, des indices concrets permettant de considérer que la publication des données est imminente ou qu’elle aura lieu dans un avenir proche. Le sportif peut donc saisir l’autorité de contrôle de manière préventive afin de tenter d’empêcher une publication qui serait susceptible de porter atteinte à ses droits fondamentaux.
Cette précision est importante car elle renforce les garanties offertes par le RGPD dans la mesure où permettre au sportif d’agir uniquement après la publication de ses données revient à limiter son droit à la protection des données ; les informations ayant pu avoir le temps d’être copiées, partagées ou reproduites sur d’autres sites internet. La possibilité de saisir l’autorité de contrôle avant la publication permet donc de prévenir l’éventuelle atteinte aux droits de la personne concernée.
Cet arrêt de la CJUE apporte des précisions importantes sur l’application du RGPD dans le contexte de la lutte antidopage. Il confirme que la publication de sanctions antidopage constitue un traitement de données à caractère personnel soumis au RGPD et rappelle que certaines informations publiées peuvent, selon les circonstances, relever de la catégorie particulière des données de santé. La Cour précise également que la publication de ces données n’est pas exclue par principe, mais qu’elle doit reposer sur une base juridique conforme au RGPD et faire l’objet d’une mise en balance effective entre l’intérêt général poursuivi et les droits fondamentaux des sportifs concernés.
La décision contribue ainsi à encadrer plus strictement les dispositifs de transparence mis en œuvre dans le domaine sportif, en rappelant que les objectifs légitimes de lutte contre le dopage ne dispensent pas du respect des principes de nécessité et de proportionnalité consacrés par le RGPD.
Cet arrêt s’inscrit ainsi dans la jurisprudence constante de la CJUE visant à concilier les impératifs d’intérêt général avec les droits fondamentaux garantis par les articles 7 et 8 de la Charte des droits fondamentaux de l’Union européenne. Il rappelle que, même lorsqu’un traitement poursuit un objectif légitime particulièrement important, la protection des données à caractère personnel ne peut être reléguée au second plan et impose une mise en balance effective des intérêts en présence.
Les organismes sportifs et autorités antidopage devront donc veiller à ce que leurs pratiques de publication reposent sur une justification rigoureuse et respectent pleinement les exigences du RGPD.
Delphine MONFRONT
Avocate à la Cour
Mathilde MUNSCH
Stagiaire Avocat
Contactez TAoMA pour obtenir des conseils personnalisés ici.
Besoin de vous former ou de former vos équipes aux bonnes pratiques sur le sujet ?
Découvrez les ateliers de TAoMA Academy en nous contactant ici.
Notes de références :
1) CJUE, gde ch., 14 juillet 2026, AR e.a. c. Österreichische Datenschutzbehörde e.a., C-474/24
05
mai
2025
Quand le passé ne s’efface pas : la liberté d’informer prime sur le droit à l’oubli
Author:
TAoMA
Peut-on obtenir la suppression de son nom dans un article en ligne, des années après une condamnation pénale ? La Cour d’appel de Paris répond non, au nom de la liberté d’informer. Dans un arrêt rendu le 20 février 20251, elle rappelle avec fermeté que la liberté d’expression et d’information peut primer sur le droit à l’effacement des données, même plusieurs années après les faits.
Un affrontement classique : vie privée vs. mémoire publique
M. X., ancien dirigeant d’un club de football francilien, avait été condamné en 2009 pour des faits de détournement de fonds. En 2020, il a demandé à la société 20 Minutes France la suppression, anonymisation ou désindexation d’un article relatant sa condamnation, sur le fondement des articles 17 et 21 du RGPD, qui encadrent le droit à l’oubli.
Malgré une mise à jour de l’article en 2019 mentionnant l’arrêt d’appel de 2011 ayant partiellement infirmé le jugement initial, M. X. estimait que son nom devait être retiré, les faits n’ayant, selon lui, “plus d’intérêt informatif”.
Une décision sans ambiguïté
La Cour est catégorique : toutes les demandes sont rejetées. Elle considère que la condamnation, bien qu’ancienne, reste liée à un sujet d’intérêt général : la gestion des fonds publics dans le sport associatif.
M. X. conserve une certaine notoriété, étant donné ses fonctions sportives passées et sa présence médiatique. De plus, le maintien de son nom est essentiel à la compréhension du contenu : une anonymisation priverait l’article de son intérêt informatif.
Enfin, le préjudice allégué (frein à la reconversion professionnelle) n’est pas établi. M. X. a retrouvé un emploi malgré la publication de l’article.
La liberté de la presse réaffirmée
Cette affaire rappelle que l’article 17.3 a) du RGPD exclut le droit à l’effacement lorsque le traitement est nécessaire à l’exercice de la liberté d’expression et d’information. La Cour insiste : la presse joue un rôle central dans le débat démocratique, y compris lorsqu’elle relate des faits anciens.
Même l’erreur matérielle sur le montant des fonds détournés (300.000 € évoqués au lieu de 257.700 €) ne suffit pas à disqualifier l’article, la différence étant jugée non déterminante.
Pour rappel : les critères de la CEDH (affaire M.Y. c. Belgique, 2023)
Pour apprécier la légitimité du maintien d’une information dans le temps, la Cour européenne des droits de l’homme examine 7 critères :
1. Nature de l’information
2. Temps écoulé depuis les faits
3. Intérêt contemporain de l’information
4. Notoriété de la personne concernée
5. Répercussions négatives potentielles
6. Degré d’accessibilité de l’information
7. Impact de la mesure sur la liberté d’expression
En l’espèce, la Cour a considéré que la majorité de ces critères penchaient en faveur du maintien de l’article.
Une ligne rouge : la mémoire collective ne se réécrit pas à la demande
Cet arrêt s’inscrit dans une jurisprudence européenne de plus en plus structurée : le droit à l’oubli n’est pas absolu, et son exercice ne doit pas conduire à une réécriture de l’histoire publique.
Pour les professionnels du droit, les communicants ou les acteurs publics, cette décision est un signal clair : la gestion de l’identité numérique, même vingt ans après les faits, reste indissociable des principes démocratiques fondamentaux.
Certaines pages du passé ne se tournent pas à volonté : quand l’actualité devient mémoire collective, la presse reste un acteur essentiel de la démocratie.
Contactez TAoMA pour obtenir des conseils personnalisés ici.
Besoin de vous former ou de former vos équipes aux bonnes pratiques sur le sujet ?
Découvrez les ateliers de TAoMA Academy en nous contactant ici.
Gaëlle LOINGER-BENAMMRAN
Conseil en Propriété Industrielle Associée
Elsa OLCER
Juriste Stagiaire
1) CA Paris, pôle 4 – ch. 10, 20 févr. 2025, n° RG 21/12345
18
novembre
2024
Vente de médicaments sur Amazon : un remède contre la violation du RGPD sur posologie de concurrence déloyale
Author:
TAoMA
Le 4 octobre 2024, la Cour de justice de l’Union européenne (CJUE) a clarifié l’articulation entre la responsabilité pour concurrence déloyale et le Règlement Général sur la Protection des Données (RGPD).1
Les faits : un conflit entre deux pharmacies
Deux pharmacies allemandes étaient en litige : l’une vendait des médicaments sur Amazon, pratique contestée par l’autre pour non-respect du monopole pharmaceutique, vente illicite, et non-conformité au RGPD. La plaignante exigeait que cette activité cesse, arguant que le consentement explicite des clients pour le traitement de leurs données sensibles n’était pas recueilli.
La position des juges allemands : violation du RGPD et concurrence déloyale
Les tribunaux allemands ont estimé que la vente en ligne constituait une pratique commerciale déloyale, car elle violait l’article 9 du RGPD, interdisant le traitement de certaines données sensibles (comme les données de santé) sans consentement préalable.
Question préjudicielle : la CJUE apporte des précisions
La Cour fédérale de justice de l’Allemagne, saisie d’un recours, a décidé de poser une question préjudicielle à la CJUE. Cette dernière, réunie en grande chambre, a eu l’occasion de clarifier deux points
1. Qualité pour agir des concurrents
La CJUE a confirmé que des entreprises concurrentes peuvent, dans certains cas, intenter une action en concurrence déloyale en cas de violation du RGPD, même si leurs propres données ne sont pas concernées. Cela offre une voie supplémentaire pour renforcer la protection des données, en plus des recours disponibles pour les personnes concernées et les autorités de protection (comme la CNIL en France).
2. Données liées aux commandes de médicaments = données sensibles
La CJUE a également jugé que les informations collectées lors d’une commande de médicaments en ligne (nom, adresse, détails des produits) constituent des données de santé. Cette interprétation s’applique même pour des médicaments sans ordonnance, car ces informations peuvent révéler indirectement l’état de santé des clients.
Une décision qui s’inscrit dans un contexte et une tendance constatée en France
Cette approche des juges s’inscrit dans un contexte où les réglementations se multiplient, imposant aux entreprises des obligations de mise en conformité de plus en plus coûteuses et énergivores.
Par un arrêt du 17 mars 2021, la chambre commerciale de la Cour de cassation a décidé que « constitue un acte de concurrence déloyale le non-respect d’une réglementation dans l’exercice d’une activité commerciale, qui induit nécessairement un avantage concurrentiel indu pour son auteur »2.
La Conformité réglementaire devient un enjeu stratégique face au risque de concurrence déloyale
Le non-respect d’une réglementation, comme le RGPD, constitue un acte de concurrence déloyale lorsqu’il confère un avantage indu à l’entreprise fautive. En évitant les coûts ou efforts liés à la conformité, cette dernière gagne en compétitivité de manière injuste, au détriment des entreprises respectueuses des règles.
Cela renforce la nécessité pour les entreprises de veiller scrupuleusement à leur conformité pour éviter d’être sanctionnées non seulement au titre de leur non-conformité, mais aussi au titre de la concurrence déloyale
Elsa DARMON
Stagiaire Avocat
Anne MESSAS
Avocate associée
Contactez TAoMA pour obtenir des conseils personnalisés ici.
Besoin de vous former ou de former vos équipes aux bonnes pratiques sur le sujet ?
Découvrez les ateliers de TAoMA Academy en nous contactant ici.
1) CJUE, gde ch., 4 oct. 2024, aff. C. 21/23, Lindenapotheke.
2) Cass. Com. 17 mars 2021, n°19-10.414
01
octobre
2024
Les 10 Commandements de la CNIL pour les applications mobiles
La CNIL vient de publier ses recommandations pour assurer une meilleure protection des données personnelles dans l’univers des applications mobiles. Ces directives visent à guider les acteurs du secteur — éditeurs, développeurs, fournisseurs de SDK, systèmes d’exploitation et magasins d’applications — vers une gestion plus transparente et sécurisée des données utilisateurs.
1. Conformité au RGPD et ePrivacy
Les applications doivent respecter les législations européennes en matière de protection des données, notamment le RGPD et la directive ePrivacy. Cela inclut toutes les opérations de collecte, de stockage et de traitement des données personnelles.
2. Définition des rôles et responsabilités
Les responsabilités de chaque acteur (éditeur, développeur, fournisseur de SDK, etc.) doivent être clairement définies. Par exemple, l’éditeur est responsable du traitement des données collectées via son application.
3. Consentement éclairé et transparent
Obtenir un consentement explicite des utilisateurs avant toute collecte de données non essentielle est primordial. Les utilisateurs doivent comprendre pourquoi leurs données sont collectées et comment elles seront utilisées.
4. Minimisation des données collectées
Seules les données strictement nécessaires pour fournir le service doivent être collectées. Cela réduit les risques en cas de violation de données.
5. Protection des données dès la conception
Les applications doivent intégrer des mesures de sécurité dès leur conception, en tenant compte de la protection des données dès le départ (privacy by design).
6. Gestion des permissions et accès aux Données
Les applications doivent limiter l’accès aux fonctionnalités et aux données du téléphone aux seules opérations nécessaires. Par exemple, une application de navigation ne devrait pas accéder aux contacts de l’utilisateur.
7. Sécurité continue et surveillance
Les développeurs et éditeurs doivent surveiller la sécurité de leurs applications tout au long de leur cycle de vie, en effectuant des mises à jour régulières et en corrigeant rapidement les vulnérabilités.
8. Utilisation responsable des SDK
Les développeurs doivent s’assurer que les SDK (« software development kits » ou « kits de développement logiciels ») intégrés dans leurs applications respectent également les règles de protection des données.
9. Gestion des droits des utilisateurs
Les applications doivent faciliter l’exercice des droits des utilisateurs, tels que l’accès, la rectification ou la suppression de leurs données personnelles.
10. Contrôles préventifs et évaluation de Conformité
Les acteurs du secteur doivent mettre en place des contrôles internes et des évaluations régulières de conformité. La CNIL prévoit des contrôles à partir de 2025 pour vérifier la bonne application de ces recommandations.
Anne Messas
Avocate associée
Pour en savoir plus, consultez la recommandation de la CNIL ici.
Contactez TAoMA pour obtenir des conseils personnalisés ici.
Besoin de vous former ou de former vos équipes aux bonnes pratiques sur le sujet ?
Découvrez les ateliers de TAoMA Academy en nous contactant ici.
11
juin
2024
« Cookie walls » : le CEPD apporte sa pierre à l’édifice
Le 17 avril 2024, le Comité Européen de Protection des Données (CEPD) a publié un rapport circonstancié s’agissant de la pratique croissante des « cookie walls », et plus particulièrement des « pay walls » utilisant le modèle « consentir ou payer ».1
Les « cookie walls » : une technique de monétisation des sites web et des plateformes.
Nous avons tous déjà été confrontés à ce choix cornélien en naviguant sur des sites d’actualités et autres médias en ligne : accepter des cookies de publicité comportementale ou souscrire un abonnement contre une somme plus ou moins modique.
Cette pratique s’est largement développée afin d’obtenir plus aisément le consentement aux cookies publicitaires de la part d’internautes désormais très accoutumés à la gratuité de contenus informationnels et récréatifs.
Ainsi, si les internautes disposent toujours de la possibilité de refuser ce type de cookies, l’alternative qui leur est proposée pourront les inciter à y consentir.
Le 19 juin 2020, le Conseil d’état s’est opposé à une interdiction générale des « cookies walls », optant pour une appréciation au cas par cas en fonction, notamment, de l’existence d’une alternative satisfaisante en cas de refus des cookies.2
Le 16 mai 2022, la CNIL a également eu l’occasion de se prononcer sur cette pratique, en posant certains critères d’appréciation.3
Ainsi, la Commission considère que l’internaute doit disposer d’une alternative réelle et équitable, afin de disposer d’un véritable choix au consentement des cookies.
S’agissant des « pay walls », l’existence d’un réel choix sera appréciée en fonction du tarif proposé à titre d’alternative, qui devra être raisonnable selon une appréciation au cas par cas.
Ainsi, à ce jour, la pratique des « pay walls » reste par principe licite sous réserve de ne pas s’apparenter à un simple prétexte en vue d’imposer l’acceptation des cookies.
Pour la CEPD, les grandes plateformes devraient proposer davantage d’alternatives.
Le 17 avril 2024, le CEPD a à son tour abordé la légitimité des « pay walls » comme fondement du traitement des données personnelles, à l’occasion d’un rapport publié en réponse aux interrogations soulevées par les autorités néerlandaise, norvégienne et hambourgeoise de protection des données
Selon Madame Anu Talus, présidente du CEPD, « les responsables de traitement doivent veiller à tout moment à éviter de transformer le droit fondamental à la protection des données en une fonctionnalité dont les individus doivent payer pour bénéficier ».
Partant de ce postulat, le CEPD indique que l’offre payante ne devrait pas être le seul choix par défaut du consommateur.
En effet, il a précisé que les plateformes ne seraient, dans la majorité des cas, pas en adéquation avec les critères du consentement libre s’ils ne proposaient qu’un choix dichotomique entre consentement pour la publicité comportementale ou paiement d’un prix, même faible.
Le comité a donc encouragé la mise en place d’une troisième voie sans frais et sans publicité ciblée, comme la publicité contextuelle, définie en fonction du contexte dans lequel le contenu publicitaire est inséré et non par le traitement de données collectées par le biais de cookies et traceurs.
A ce stade, l’avis du CEPD ne porte que sur les grandes plateformes en ligne au sens du Règlement (UE) 2022/0265 (dit, « DSA ») et les contrôleurs d’accès au sens du Règlement (UE) 2022/1965 (dit « DMA »), mais il est d’ores et déjà prévu que le Comité élabore, à l’avenir, des lignes directrices plus générales sur la pratique des « pay walls ».
Ces différents avis permettent de tracer les fondements d’un cadre de conformité, dans l’attente d’une législation dédiée et / ou d’un positionnement de la Cour de Justice de l’Union européenne.
Contactez TAoMA pour obtenir des conseils personnalisés ici.
Besoin de vous former ou de former vos équipes aux bonnes pratiques sur le sujet ?
Découvrez les ateliers de TAoMA Academy en nous contactant ici.
Robin Antoniotti
Avocat
(1) “Opinion 08/2024 on Valid Consent in the Context of Consent or Pay Models Implemented by Large Online Platforms”
(2) Conseil d’état, 19 juin 2020, Décision n°434684
(3) “Cookie walls : la Cnil publie ses premiers critères d’évaluation”
07
mai
2024
Alerte RGPD et Publicité digitale : La CJUE encadre les enchères de données personnelles en masse
Author:
TAoMA
Le 7 mars 2024, la Cour de Justice de l’Union Européenne (ci-après « CJUE »), s’est prononcée dans l’affaire opposant IAB Europe et l’Autorité Belge de la protection des données (ci-après « APD »), concernant la vente aux enchères massive de données à caractère personnel.
Contexte
La vente aux enchères de données à caractères personnel en ligne instantanée et automatisée de profils d’utilisateurs, aussi appelée « Real Time Bidding » ou « RTB », est une forme de publicité qui permet la vente et l’achat d’espaces publicitaires.
Le système fonctionne de la manière suivante : lorsqu’un utilisateur consulte un site internet qui contient un espace publicitaire, les opérateurs publicitaires (annonceurs) enchérissent en temps réel, pour obtenir cet espace publicitaire, via l’OpenRTB, afin d’afficher des publicités ciblées et adaptées au profil de cet utilisateur.
Le consentement de l’utilisateur est préalablement recueilli lors de sa première connexion, via une plateforme de gestion du consentement, le Consent Management Platform (ci-après CMP). En effet, l’utilisateur peut :
1. donner son consentement en vue du traitement de ses données (localisation, âge, historique des recherches et achats récents) à des fins de marketing ou publicité ou en vue du partage de ses données avec certains fournisseurs ;
2. s’opposer à ces différents traitements.
IAB Europe, organisme de normalisation, a élaboré le Transparency & Consent Framework ou « TCF », un cadre réglementaire qui permet à tout acteur de l’Internet de traiter les données à caractère personnelle des utilisateurs conformément au Règlement Général sur la Protection des Données (ci-après « RGPD »).
Le TFC est censé favoriser le respect de la réglementation européenne lorsque les annonceurs utilisent le protocole OpenRTB, pour faire du Real Time Bidding.
Le TFC facilite l’enregistrement des préférences des utilisateurs au moyen de la CMP. Les données sont codées et stockées dans une chaine composée d’une combinaison de lettres ou de caractères appelée Transparency and Consent String (ci-après TC String). Un cookie est placé par le CMP sur l’appareil de l’utilisateur qui, combiné avec le TC String, peut être lié à l’adresse IP de l’utilisateur.
Les préférences des utilisateurs sont ensuite communiquées aux courtiers et plateformes publicitaires. La TC String facilite donc la vente de publicités ciblées.
Procédure
En 2019, plusieurs plaintes ont été dirigées contre IAB Europe portant sur la conformité du TFC au RGPD (qualité du consentement, défaut de mesures de sécurité, absence d’analyse d’impact, etc).
Après avoir examiné ces plaintes, l’Autorité Belge de la protection des données a jugé le 2 février 2022, que :
– IAB Europe agit qualité de responsable du traitement portant sur l’enregistrement des préférences de l’utilisateur au moyen de TC String, en ce qu’elle détermine les finalités et les moyens du traitement, la manière dont les TC Strings sont générées, modifiées et lues, de quelle façon et où les cookies nécessaires sont stockés, qui reçoit les données personnelles et sur la base de quels critères les délais de conservation des TC Strings peuvent être établies ;
– la TC String est une donnée à caractère personnel.
L’APD a notamment ordonné à IAB Europe de mettre en conformité le traitement effectué dans le cadre du TCF au RGPD et de payer une amende administrative de 250 000€. Cette dernière a formé un recours contre cette décision devant la Cour d’appel de Bruxelles, en faisant valoir que la TC String n’est pas une donnée à caractère personnel et que seuls les participants au TCF peuvent combiner la TC String avec l’adresse IP.
La Cour d’appel de Bruxelles a décidé de surseoir à statuer et a saisi la CJUE de deux questions préjudicielles :
– La TC String, combinée avec une adresse IP, constitue-t-elle une donnée à caractère personnel au sens du RGPD ?
– IAB Europe est-elle responsable conjoint du traitement au sens du RGPD ?’
Décision
Par une décision du 7 mars 2024, la ProcédureCJUE s’est prononcée sur les deux questions préjudicielles.
1. Lorsqu’on peut identifier indirectement une personne par des moyens raisonnables, il s’agit d’une donnée à caractère personnel soumise à la réglementation
La Cour rappelle que si la définition de donnée à caractère personnel est large, il faut faire une analyse concrète pour vérifier si un individu est ou non identifiable. Ici elle retient que la TC String est une donnée à caractère personnel dès lors qu’elle contient les préférences individuelles d’un utilisateur spécifique et qu’elle peut être associée, par des moyens raisonnables, à l’adresse IP de l’utilisateur. Ainsi, la TC String permet d’identifier indirectement la personne concernée, même si celui qui effectue le traitement ne détient pas tous les moyens de l’identification.
2. La responsabilité conjointe se déduit du fait qu’un acteur a déterminé ou influé sur la détermination des finalités du traitement
La Haute cour rappelle que le TFC vise à favoriser et à permettre la vente et l’achat d’espaces publicitaires sur Internet par les opérateurs qui participent à la vente aux enchères en ligne d’espaces publicitaires.
Elle rappelle que pour qu’il y ait responsabilité conjointe, il faut que l’acteur ait déterminé ou influé sur la détermination des finalités. Il n’est pas impératif que les responsables de traitement poursuivent les mêmes finalités, ni qu’ils prennent des décisions communes quant à la détermination des finalités, ni même qu’ils aient accès aux données pour lesquelles ils ont défini ou influé sur les finalités.
Elle estime que IAB Europe influe sur les opérations de traitement de données à caractère personnel en cause au principal et détermine, de ce fait, conjointement avec ses membres, les finalités de telles opérations. IAB Europe doit donc être considéré comme responsable conjoint du traitement.
Toutefois, elle considère logiquement que IAB Europe n’est pas responsable des traitements ultérieurs effectués par des tiers (fournisseurs de sites ou d’applications), pour ce qui concerne les préférences des utilisateurs aux fins de la publicité en ligne.
Désormais, il convient d’attendre que la Cour d’appel se prononce sur le fond et confirme ou non la décision de l’Autorité Belge de la protection des données.
Quelles sont les répercussions de cet arrêt sur les différents acteurs ?
Cet arrêt a une incidence positive pour les personnes concernées par ce type de traitements, puisque les rôles et obligations incombant à chaque acteur sont précisés. Ainsi, elles voient leurs droits à la protection des données renforcés.
Si la Cour d’appel de Bruxelles confirme la décision de la CJUE, IAB Europe, en qualité de responsable de traitement, devra respecter un certain nombre d’obligations, telles que par exemple la conclusion de contrats de responsabilité conjointe avec les opérateurs publicitaires (courtiers et fournisseurs) qui utilisent le TCF. Ces derniers seront donc solidairement responsables vis-à-vis utilisateurs.
Les éditeurs de sites Internet et opérateurs publicitaires devront également veiller à respecter le RGPD, pour les traitements de données qui les concernent, être attentifs aux outils et services qu’ils utilisent pour effectuer de la publicité ciblée.
Les acteurs de la publicité digitale seront sans doute aidés si la juridiction de renvoi belge caractérise l’influence réciproque des acteurs sur la détermination des finalités et des moyens de traitement sur la TC String.
Anne Messas
Avocate associée
Margaux Maarek
Juriste en Propriété industrielle
(1) CJUE, 7 mars 2024, IAB Europe contre Gegevensbeschermingsautoritei, aff. C-604/22 ;
25
janvier
2024
Dopage et RGPD : L’avocate générale de la CJUE arbitre en faveur de la divulgation des données à caractère personnel des sportifs
L’avocate générale de la CJUE a estimé qu’une autorité nationale antidopage peut légitimement publier sur Internet les données personnelles d’un athlète professionnel sans contrevenir au RGPD.
L’affaire concerne une coureuse de demi-fond autrichienne reconnue coupable de violations des règles antidopage en Autriche.
La Commission autrichienne de lutte contre le dopage a sanctionné la sportive en annulant tous ses résultats pendant la période incriminée, en révoquant ses droits de participation et primes potentiels, et en la suspendant de toute compétition sportive pendant quatre ans.
L’Agence indépendante de lutte contre le dopage autrichienne a ensuite publié les détails de cette sanction sur son site internet accessible au public, incluant le nom de la sportive, les violations des règles antidopage et la durée de sa suspension.
Lorsque la sportive a contesté cette publication devant la commission d’arbitrage, la question de la compatibilité de cette divulgation avec le respect du Règlement général sur la protection des données (RGPD) a été soulevée.
La commission d’arbitrage a donc saisi la Cour de justice de l’Union européenne (CJUE) d’une question préjudicielle à ce sujet.
Dans ses conclusions, l’avocate générale considère que le RGPD ne s’applique pas, dans la mesure où les règles antidopage relèvent plus de la sphère sociale et éducative du sport que de ses aspects économiques. A l’heure actuelle, il n’existe pas de dispositions européennes spécifiques concernant les politiques antidopage mises en place par les États membres. Ainsi, en l’absence de tout lien, même indirect, entre les politiques de lutte contre le dopage et le droit de l’Union, le RGPD n’est pas applicable à ces activités de traitement de données.
Si, toutefois, le RGPD était considéré comme applicable, l’avocate générale considère que la divulgation publique des sanctions est justifiée par l’objectif de prévention et d’information des acteurs concernés. En outre, elle estime que la publication en ligne constituait le seul moyen efficace pour répondre à l’obligation de divulgation généralisée imposée par la loi autrichienne.
Cette situation met en lumière les dilemmes inhérents à la recherche d’un juste équilibre entre la rigueur propre aux règlementations antidopage et le respect des dispositions relatives aux données à caractère personnel.
La Cour de justice de l’Union européenne doit désormais se prononcer et déterminer comment équilibrer ces enjeux.
Delphine Monfront
Avocate à la Cour
05
septembre
2023
Nouvelle décision d’adéquation concernant le transfert de données entre l’Union européenne et les États-Unis
Author:
TAoMA
La Commission européenne a adopté une nouvelle décision d’adéquation le 10 juillet 2023 relative au transfert de données personnelles entre l’Union Européenne et les Etats-Unis1.
Contexte
Cette décision intervient dans un contexte particulier aux termes duquel la Cour de Justice de l’Union européenne a invalidé par deux fois les accords passés entre les Etats-Unis et l’Union européenne relatifs à la protection des données personnelles (SAFE HARBOR2 et PRIVACY SHIELD3).
En réponse à ces invalidations, les Etats-Unis ont adopté en octobre dernier une nouvelle législation qui a été soumise à la Commission européenne pour validation.
Dans sa décision du 10 juillet 2023, cette dernière valide le Cadre de protection des données (ou « Data Privacy Framework ») mis en place par les Etats-Unis en considérant qu’il apporte un niveau de protection de données équivalent à celui de l’Union européenne4.
Les entreprises soumises au Règlement Général sur la Protection des Données (RGPD) pourront désormais plus facilement transférer des données personnelles vers des entreprises américaines.
Les conditions posées par le Cadre de protection des données
Pour bénéficier des avantages offerts par le Data Privacy Framework, les entreprises américaines devront respecter plusieurs obligations, telles que par exemple :
la suppression des données lorsqu’elles ne sont plus nécessaires pour la finalité recherchée ;
l’établissement d’un droit d’accès aux données personnelles au profit des personnes concernées leur permettant de s’assurer de leur exactitude, de les corriger, sinon d’exiger leur effacement si elles sont fausses ou ont été collectées en violation des principes de collecte.
La nouvelle législation prévoit en outre un système d’auto-certification par lequel les entreprises américaines s’engagent à respecter les principes posés par le cadre de protection des données et à renouveler annuellement et publiquement leur certification.
L’Agence pour le commerce international, relevant du Ministère américain du commerce, tient à jour une liste d’entreprises se conformant à ce nouveau cadre légal. Plusieurs informations y sont répertoriées pour faciliter les requêtes des consommateurs directement auprès des responsables des traitements.
Les nouvelles garanties apportées aux résidents européens par cette nouvelle législation
Le Cadre de protection des données apporte un niveau de protection plus important au bénéfice des personnes dont les données personnelles sont transférées.
En effet, les citoyens de l’Union européenne bénéficieront désormais de voies de recours contre les entreprises américaines pour s’assurer du respect de leurs droits, grâce à des “mécanismes indépendants de règlement des litiges et d’un panel spécial d’arbitrage”.
Il est également prévu que les services de renseignement américain ne pourront accéder aux données personnelles que si cela est nécessaire et proportionné.
Le transfert de données auprès de sociétés américaines facilité – ce que cette décision change
Dans ce cadre, les entreprises européennes souhaitant transférer des données personnelles vers les entreprises américaines certifiées n’ont désormais plus à prévoir de garanties appropriées exigées par l’article 46 du RGPD, telles que le recours à des clauses, contractuelles types.
Ainsi, avant tout transfert de données aux Etats-Unis, les entreprises européennes devront s’assurer que les sociétés américaines à qui elles transfèrent des données personnelles disposent d’une certification.
Si tel n’est pas le cas, il faudra alors mettre en place des garanties appropriées et notamment avoir recours à des clauses contractuelles types de transfert de données, élaborées par la Commission européenne.
Un accord sous haute surveillance
La Commission européenne surveillera le respect de ce “Privacy Shield 2.0” par les entreprises américaines, tandis que la Commission fédérale du commerce des États-Unis supervisera le cadre de protection.
À peine adopté, des acteurs de l’Union européenne, soucieux de la protection des données à caractère personnel, ont déjà fait part de leur volonté de contester en justice ce nouveau cadre légal, à l’instar de Noyb, organisation à but non lucratif cofondée par l’avocat autrichien Max Schrems5.
Reste à savoir quel sera le sort réservé à ce troisième cadre régissant le transfert des données entre les Etats-Unis et l’Union européenne.
Arthur Burger
Stagiaire juriste
Margaux Maarek
Juriste
(1) https://ec.europa.eu/commission/presscorner/detail/fr/ip_23_3721 et https://commission.europa.eu/system/files/2023-07/Adequacy%20decision%20EU-US%20Data%20Privacy%20Framework_en.pdf
(2 CJUE, 6 octobre 2015, C-362/14, Maximillian Schrems contre Data Protection Commissioner
(3) https://www.cnil.fr/fr/definition/privacy-shield et CJUE, 16 juillet 2020 C-311/18 Facebook Ireland et Schrems
(4) https://www.cnil.fr/fr/transferts-de-donnees-vers-les-etats-unis-la-commission-europeenne-adopte-une-nouvelle-decision
(5) https://noyb.eu/fr/european-commission-gives-eu-us-data-transfers-third-round-cjeu
02
septembre
2022
Prospection commerciale et protection des données : la CNIL condamne ACCOR à une amende de 600 000 euros
Author:
TAoMA
Dans une délibération datée du 3 août 2022, la formation restreinte de la CNIL a prononcé la condamnation de la société ACCOR SA à une amende de 600.000 euros et à la publicité de la décision sur le site de la CNIL et de Légifrance pour non-conformité dans le cadre de la prospection.
Le combo interdit : case consentement pré-cochée par défaut, offres commerciales de partenaires, impossibilité d’exercer le droit d’opposition.
La société ACCOR est un groupe hôtelier qui réalise des traitements de données transfrontaliers.
On lui reproche son traitement des données de prospection, en effet, lorsqu’une personne procédait à une réservation auprès du personnel d’un hôtel ou via le site d’une des marques du groupe ACCOR, la case relative au consentement à recevoir la newsletter était pré-cochée par défaut et elle recevait automatiquement une newsletter comportant des offres commerciales de partenaires.
On lui reproche aussi des anomalies techniques, qui se sont reproduites pendant plusieurs semaines, qui ont empêché un nombre significatif de personnes de s’opposer efficacement à la réception des messages de prospection.
Comme souvent ce sont des plaintes de consommateurs mécontents qui sont à l’origine du contrôle de la CNIL.
La CNIL a reçu des plaintes, s’est posée chef de file et a collecté les plaintes reçues par les autorités de contrôle qui se sont manifestées dans le cadre de la procédure prévue à cet effet par le RGPD.
La CNIL a ensuite commencé le contrôle de la société ACCOR en février 2019 par des échanges de courriers, puis par un contrôle sur place, suivi d’un rapport détaillant les manquements à corriger.
Les manquements retenus sont relatifs aux règles de consentement, information, et exercice des droits dans le cadre de la prospection
La CNIL a retenu à l’encontre de la société ACCOR les manquements aux obligations suivantes :
l’obligation de recueillir le consentement de la personne concernée pour traiter ses données à des fins de prospection commerciale (article L. 34-5 du Code des postes et des communications électroniques).
l’obligation d’informer les personnes (art. 12 et 13 du RGPD) : la société ne fournissait pas aux personnes concernées, de manière accessible, les informations nécessaires lors de la création d’un compte client ou lors de l’adhésion au programme de fidélité du groupe ACCOR. La société ne mentionnait pas non plus le consentement comme base légale du traitement, pour la prospection tendant à promouvoir les produits ou services de tiers.
l’obligation de respecter le droit d’accès des personnes aux données les concernant (art. 12 et 15 du RGPD), puisque la société n’a pas donné suite aux demandes formulées par une plaignante dans les délais.
l’obligation de respecter le droit d’opposition des personnes concernées (art. 12 et 21 du RGPD), la société n’ayant pas pris en compte les demandes des plaignants visant à ce que plus aucun message de prospection commerciale ne leur soit adressé, en raison de dysfonctionnements.
l’obligation d’assurer la sécurité des données personnelles (art. 32 du RGPD), car la société permettait l’utilisation des mots de passe insuffisamment robustes. La CNIL reproche également à la société d’avoir invité une personne à transmettre sa pièce d’identité par courriel, sans que les données en cause ne soient chiffrées.
Comment éviter cela ?
=> Appliquer 2 règles en matière de prospection commerciale et attention à la portée de l’exception à la règle1.
1. Information préalable des personnes concernées
Mention d’information sur le traitement et sur les droits de la personne
Moyen simple de s’opposer (lien de désinscription – contact)
2. Consentement préalable des personnes concernées
Consentement libre, spécifique, éclairé et univoque
Interdiction des cases pré-cochées par défaut : il faut une action positive de la part de la personne concernée
case à cocher (décochée)
Exception si la situation remplit 2 conditions cumulatives :
La personne prospectée est déjà cliente* de la société
+
La prospection concerne des produits/services similaires fournis par la même entreprise
* Attention, cette exception s’applique uniquement si une vente ou prestation de service a été effectuée. Ainsi la création d’un compte ne s’entend pas comme une vente ou une prestation de service.
=> Mettre en œuvre une procédure d’exercice de droit bien comprise et applicable dans l’organisation
2 choses à savoir :
Les consommateurs sont sur-sollicités et agacés par la prospection et l’utilisation de leurs données
La plupart des contrôles de la CNIL sont suscités par des plaintes de personnes.
Partant de là, on ne dira jamais assez l’importance de permettre aux personnes d’exercer leurs droits d’une manière rapide et claire, ce qui leur permet d’être entendues et respectées et de désamorcer immédiatement un éventuel conflit.
Cela suppose d’avoir mis en place en interne une procédure de réponse aux demandes des personnes concernées qui soit claire, bien comprise et appliquée.
Donc… sensibilisez vos équipes!
La team TAoMA Data protection
Consultez-nous pour vous mettre en conformité ou pour organiser des ateliers de formation ou sensibilisation
Pour lire la décision de la CNIL c’est par ici.
Load more
Loading...








