<?xml
version="1.0" encoding="utf-8"?>
<rss version="2.0" 
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:atom="http://www.w3.org/2005/Atom"
>

<channel xml:lang="fr">
	<title>ALTER VIA Avocats</title>
	<link>https://alter-via.fr/</link>
	<description>Notre cabinet lillois vous conseille et favorise les solutions n&#233;goci&#233;es, alternatives au conflit. Nous d&#233;finissons ensemble votre projet pour nous adapter &#224; votre besoin. Situ&#233;s au c&#339;ur de la ville de Lille, nous intervenons sur toute la France et &#224; l'international.</description>
	<language>fr</language>
	<generator>SPIP - www.spip.net</generator>
	<atom:link href="https://alter-via.fr/spip.php?id_auteur=2&amp;page=backend" rel="self" type="application/rss+xml" />

	<image>
		<title>ALTER VIA Avocats</title>
		<url>https://alter-via.fr/local/cache-vignettes/L144xH82/siteon0-cb125.png?1736776947</url>
		<link>https://alter-via.fr/</link>
		<height>82</height>
		<width>144</width>
	</image>



<item xml:lang="fr">
		<title>ALTER VIA AVOCATS ACCUEILLE DE NOUVEAUX TALENTS !</title>
		<link>https://alter-via.fr/alter-via-avocats-accueille-de-nouveaux-talents-182</link>
		<guid isPermaLink="true">https://alter-via.fr/alter-via-avocats-accueille-de-nouveaux-talents-182</guid>
		<dc:date>2022-09-16T09:06:03Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>admin_aaa</dc:creator>



		<description>
&lt;p&gt;Morgane TAILLEZ, prochainement dipl&#244;m&#233;e de son Master II en droit de la Propri&#233;t&#233; industrielle &#224; Lille, a rejoint, d&#233;but septembre, le cabinet ALTER VIA Avocats. &lt;br class='autobr' /&gt;
Morgane vient renforcer le d&#233;partement innovation du cabinet. &lt;br class='autobr' /&gt;
Morgane a brillamment soutenu son m&#233;moire, cette semaine, portant sur &#171; l'internationalisation de la marque : entre possibilit&#233;s et strat&#233;gies &#187;. &lt;br class='autobr' /&gt;
Bravo Morgane et bienvenue !&lt;/p&gt;


-
&lt;a href="https://alter-via.fr/articles" rel="directory"&gt;ARTICLES&lt;/a&gt;


		</description>


 <content:encoded>&lt;div class='rss_texte'&gt;&lt;div class='spip_document_140 spip_document spip_documents spip_document_image spip_documents_right spip_document_right'&gt;
&lt;figure class=&#034;spip_doc_inner&#034;&gt; &lt;img src='https://alter-via.fr/local/cache-vignettes/L200xH200/morgane_taillez_photo_noir_et_blanc_200-fc3c4.jpg?1736806187' width='200' height='200' alt='' /&gt;
&lt;/figure&gt;
&lt;/div&gt;
&lt;p&gt;&lt;strong&gt;Morgane TAILLEZ&lt;/strong&gt;, prochainement dipl&#244;m&#233;e de son Master II en droit de la Propri&#233;t&#233; industrielle &#224; Lille, a rejoint, d&#233;but septembre, le cabinet ALTER VIA Avocats.&lt;/p&gt;
&lt;p&gt;Morgane vient renforcer le d&#233;partement innovation du cabinet.&lt;/p&gt;
&lt;p&gt;Morgane a brillamment soutenu son m&#233;moire, cette semaine, portant sur &#171; &lt;i&gt; l'internationalisation de la marque : entre possibilit&#233;s et strat&#233;gies &lt;/i&gt; &#187;.&lt;/p&gt;
&lt;p&gt;Bravo Morgane et bienvenue !&lt;/p&gt;&lt;/div&gt;
		
		</content:encoded>


		

	</item>
<item xml:lang="fr">
		<title>Comment sont calcul&#233;es les amendes issues des manquements au RGPD ? (CEPD - 12/05/2022)</title>
		<link>https://alter-via.fr/comment-sont-calculees-les-amendes-issues-des-manquements-au-rgpd-cepd-12-05</link>
		<guid isPermaLink="true">https://alter-via.fr/comment-sont-calculees-les-amendes-issues-des-manquements-au-rgpd-cepd-12-05</guid>
		<dc:date>2022-07-08T12:26:46Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>admin_aaa</dc:creator>



		<description>
&lt;p&gt;Le 12 mai 2022, le Comit&#233; europ&#233;en de la protection des donn&#233;es (CEPD) a adopt&#233; les lignes directrices 04/2022 sur le calcul des amendes dans le cadre du R&#232;glement g&#233;n&#233;ral sur la protection des donn&#233;es (RGPD - 25/05/2018). Il vient pr&#233;ciser la m&#233;thode de calcul, mais aussi les circonstances dans lesquelles il faudra infliger une amende. Cela compl&#232;te les lignes directrices WP253 qui s'int&#233;ressaient d&#233;j&#224; &#224; ce sujet. &lt;br class='autobr' /&gt; L'autorit&#233; de contr&#244;le calcule elle-m&#234;me le montant de l'amende en (&#8230;)&lt;/p&gt;


-
&lt;a href="https://alter-via.fr/articles" rel="directory"&gt;ARTICLES&lt;/a&gt;


		</description>


 <content:encoded>&lt;div class='rss_chapo'&gt;&lt;p&gt;Le 12 mai 2022, le &lt;strong class=&#034;caractencadre-spip spip&#034;&gt;Comit&#233; europ&#233;en de la protection des donn&#233;es (CEPD)&lt;/strong&gt; a adopt&#233; les &lt;strong class=&#034;caractencadre2-spip spip&#034;&gt;lignes directrices 04/2022&lt;/strong&gt; sur le calcul des amendes dans le cadre du R&#232;glement g&#233;n&#233;ral sur la protection des donn&#233;es (RGPD - 25/05/2018). Il vient pr&#233;ciser la m&#233;thode de calcul, mais aussi les circonstances dans lesquelles il faudra infliger une amende. Cela compl&#232;te les &lt;strong class=&#034;caractencadre2-spip spip&#034;&gt;lignes directrices WP253&lt;/strong&gt; qui s'int&#233;ressaient d&#233;j&#224; &#224; ce sujet.&lt;/p&gt;&lt;/div&gt;
		&lt;div class='rss_texte'&gt;&lt;p&gt;&lt;strong&gt;L'autorit&#233; de contr&#244;le&lt;/strong&gt; calcule elle-m&#234;me le montant de l'amende en respectant les r&#232;gles du RGPD, notamment l'&lt;strong&gt;article 83&#167;1&lt;/strong&gt; qui indique que le montant doit &#234;tre :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Individuel&lt;/li&gt;&lt;li&gt; Effectif&lt;/li&gt;&lt;li&gt; Proportionn&#233;&lt;/li&gt;&lt;li&gt; Dissuasif&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;Le calcul de l'amende se fait &lt;strong class=&#034;caractencadre2-spip spip&#034;&gt;au cas par cas&lt;/strong&gt; en fonction :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Des caract&#233;ristiques de l'infraction&lt;/li&gt;&lt;li&gt; De la nature de l'auteur&lt;/li&gt;&lt;/ul&gt;
&lt;div class=&#034;texteencadre-spip spip&#034;&gt;&lt;strong class=&#034;caractencadre-spip spip&#034;&gt;Attention&lt;/strong&gt; : le montant de l'amende inflig&#233;e ne doit pas exc&#233;der le &lt;strong&gt;maximum l&#233;gal applicable indiqu&#233; &#224; l'article 83 &#167; 4 &#224; 6 (10 ou 20 millions d'euros en fonction des obligations qui ont &#233;t&#233; viol&#233;es)&lt;/strong&gt;. Cependant, il n'est pas pr&#233;vu de montant minimum.&lt;/div&gt;
&lt;p&gt;Le RGPD a substantiellement augment&#233; le &lt;strong&gt;niveau d'amendes&lt;/strong&gt; et a pr&#233;vu une &lt;strong&gt;harmonisation&lt;/strong&gt; de ces amendes entre les Etats membres. Il s'agit d'une harmonisation relative au point de d&#233;part et &#224; la m&#233;thodologie utilis&#233;e lors du calcul du montant de l'amende, et non pas d'une harmonisation sur le r&#233;sultat.&lt;/p&gt;
&lt;h2 class=&#034;spip&#034;&gt;Le calcul du montant des amendes &lt;/h2&gt;
&lt;p&gt;Pour calculer le montant d'une amende, l'autorit&#233; de contr&#244;le concern&#233;e doit mettre en balance tous les &#233;l&#233;ments mentionn&#233;s &#224; l'article 83&#167;2 du RGPD :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;Nature, gravit&#233;&lt;/strong&gt; et &lt;strong&gt;dur&#233;e&lt;/strong&gt; de la violation&lt;/li&gt;&lt;li&gt; Violation &lt;strong&gt;d&#233;lib&#233;r&#233;e&lt;/strong&gt; ou par &lt;strong&gt;n&#233;gligence&lt;/strong&gt;&lt;/li&gt;&lt;li&gt; &lt;strong&gt;Mesures prises&lt;/strong&gt; par le responsable de traitement ou le sous-traitant pour &lt;strong&gt;att&#233;nuer le dommage subi&lt;/strong&gt;&lt;/li&gt;&lt;li&gt; &lt;strong&gt;Degr&#233; de responsabilit&#233;&lt;/strong&gt; du responsable de traitement ou du sous-traitant&lt;/li&gt;&lt;li&gt; &lt;strong&gt;Pr&#233;c&#233;dentes violations pertinentes&lt;/strong&gt; commises par le responsable de traitement ou le sous-traitant&lt;/li&gt;&lt;li&gt; &lt;strong&gt;Degr&#233; de coop&#233;ration&lt;/strong&gt; entre l'organisme et l'autorit&#233; de contr&#244;le pour mettre un terme &#224; la violation&lt;/li&gt;&lt;li&gt; &lt;strong&gt;Cat&#233;gories de donn&#233;es personnelles&lt;/strong&gt; concern&#233;es&lt;/li&gt;&lt;li&gt; Mani&#232;re dont l'autorit&#233; de contr&#244;le a eu &lt;strong&gt;connaissance de la violation&lt;/strong&gt; (notification ou non)&lt;/li&gt;&lt;li&gt; &lt;strong&gt;Mesures de l'article 58&#167;2 du RGPD&lt;/strong&gt; ordonn&#233;es ou non &#224; l'encontre du responsable de traitement ou du sous-traitant &lt;strong class=&#034;caractencadre2-spip spip&#034;&gt;pour le m&#234;me objet&lt;/strong&gt;&lt;/li&gt;&lt;li&gt; L'application de &lt;strong&gt;codes de conduite&lt;/strong&gt; approuv&#233;s en application de l'article 40 du RGPD ou de &lt;strong&gt;m&#233;canismes de certification&lt;/strong&gt; approuv&#233;s en application de l'article 42 du RGPD&lt;/li&gt;&lt;li&gt; &lt;strong&gt;Toute autre circonstance aggravante ou att&#233;nuante &lt;/strong&gt; applicable au cas de l'esp&#232;ce&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;Le CEPD a &#233;tabli une m&#233;thode de calcul des amendes administratives en cas d'infraction au RGPD. Cette m&#233;thode se compose de &lt;strong class=&#034;caractencadre2-spip spip&#034;&gt;cinq &#233;tapes&lt;/strong&gt; :&lt;/p&gt;
&lt;ol class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;Identifier les op&#233;rations de traitement&lt;/strong&gt; et v&#233;rifier si l'article 83&#167;3 du RGPD (plafond issu de la violation la plus grave) est applicable.&lt;/li&gt;&lt;li&gt; Trouver le &lt;strong&gt;point de d&#233;part &lt;/strong&gt; du calcul bas&#233; sur &lt;br class='autobr' /&gt;
a)	La classification pr&#233;vue &#224; l'&lt;strong&gt;article 83&#167;4 &#224; 6 du RGPD&lt;/strong&gt; ;&lt;br class='autobr' /&gt;
b)	La &lt;strong&gt;gravit&#233;&lt;/strong&gt; de l'infraction ;&lt;br class='autobr' /&gt;
c)	Le &lt;strong&gt;chiffre d'affaires&lt;/strong&gt; de l'entreprise.&lt;/li&gt;&lt;li&gt; Evaluer les &lt;strong&gt;circonstances aggravantes ou att&#233;nuantes&lt;/strong&gt; (&lt;i&gt;pass&#233;es ou pr&#233;sentes&lt;/i&gt;) pour adapter l'amende.&lt;/li&gt;&lt;li&gt; &lt;strong&gt;Identifier les maximums l&#233;gaux pertinents&lt;/strong&gt; pour les diff&#233;rentes op&#233;rations de traitement.&lt;/li&gt;&lt;li&gt; Analyser si les &lt;strong&gt;exigences d'effectivit&#233;, de dissuasion et de proportionnalit&#233;&lt;/strong&gt; sont satisfaites. A d&#233;faut, il faudra adapter l'amende en cons&#233;quence.&lt;/li&gt;&lt;/ol&gt;
&lt;div class=&#034;texteencadre-spip spip&#034;&gt;&lt;strong&gt;Attention :&lt;/strong&gt; parfois, il est possible que l'autorit&#233; de contr&#244;le applique un &lt;strong class=&#034;caractencadre-spip spip&#034;&gt;montant pr&#233;d&#233;termin&#233; d'amende fixe&lt;/strong&gt; pour certains types d'infractions, en fonction de leur nature, gravit&#233; et dur&#233;e. Cependant, ce proc&#233;d&#233; est impossible d&#232;s lors qu'il est interdit ou contraire au droit national de l'Etat membre. De plus, m&#234;me dans le cas de l'application d'une amende &#224; montant fixe, les autorit&#233;s de contr&#244;le seront soumises &#224; l'&lt;strong&gt;obligation de se conformer &#224; la coop&#233;ration et &#224; la coh&#233;rence&lt;/strong&gt;.&lt;/div&gt;
&lt;p&gt;Parfois, plusieurs infractions sont sanctionnables ensemble, mais dans certains cas, il est possible qu'elles soient sanctionnables s&#233;par&#233;ment.&lt;/p&gt;
&lt;p&gt;On distingue alors 3 cat&#233;gories :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;Concours d'infractions&lt;/strong&gt;&lt;/li&gt;&lt;li&gt; &lt;strong&gt;Unit&#233; d'action&lt;/strong&gt; (unit&#233; de traitement) : infractions multiples n&#233;es des m&#234;mes op&#233;rations de traitement ou d'op&#233;rations de traitement li&#233;es.&lt;/li&gt;&lt;li&gt; &lt;strong&gt;Pluralit&#233; des actions&lt;/strong&gt;&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;Il convient donc d'&#233;tablir :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Si les circonstances doivent &#234;tre consid&#233;r&#233;es comme &lt;strong&gt;un ou plusieurs comportements sanctionnables&lt;/strong&gt;. S'il s'agit de multiples comportements sanctionnables, l'auteur a donc commis plusieurs infractions, qui pourront &#234;tre sanctionn&#233;es par une m&#234;me d&#233;cision d'amende ou dans des d&#233;cisions distinctes. Le montant total de l'amende d'administrative inflig&#233;e pourra d&#233;passer le montant pr&#233;vu pour l'infraction la plus grave ;&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Dans le cas d'un &lt;strong class=&#034;caractencadre2-spip spip&#034;&gt;comportement unique&lt;/strong&gt;, s'il donne lieu ou non &#224; &lt;strong&gt;une ou plusieurs infractions&lt;/strong&gt;. Dans ce dernier cas, le montant total de l'amende administrative ne doit pas d&#233;passer le montant pr&#233;vu pour l'infraction la plus grave ;&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Dans le cas d'&lt;strong class=&#034;caractencadre2-spip spip&#034;&gt;infractions multiples&lt;/strong&gt;, si l'attribution d'une infraction &lt;strong&gt;emp&#234;che l'attribution d'une autre&lt;/strong&gt;, l'amende sera calcul&#233;e uniquement en fonction de l'infraction attribu&#233;e, ou si elles peuvent &#234;tre &lt;strong&gt;attribu&#233;es ensemble&lt;/strong&gt;, l'amende est calcul&#233;e en fonction de toutes les infractions sans d&#233;passer le maximum l&#233;gal.&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;&lt;strong class=&#034;caractencadre2-spip spip&#034;&gt;En cas de concordance d'infractions&lt;/strong&gt;, le montant de l'amende ne sera calcul&#233; que sur la base de l'information s&#233;lectionn&#233;e selon le principe de &lt;strong&gt;sp&#233;cialit&#233;&lt;/strong&gt; (&lt;i&gt;la disposition sp&#233;cifique d&#233;roge &#224; la disposition g&#233;n&#233;rale&lt;/i&gt;), de &lt;strong&gt;subsidiarit&#233; &lt;/strong&gt; (&lt;i&gt;deux infractions ont le m&#234;me objectif, mais l'une d'entre elle est moins r&#233;pr&#233;hensible par exemple&lt;/i&gt;) ou de &lt;strong&gt;consommation&lt;/strong&gt; (&lt;i&gt;une infraction est une &#233;tape pr&#233;liminaire &#224; l'autre&lt;/i&gt;).&lt;/p&gt;
&lt;h2 class=&#034;spip&#034;&gt;Le point de d&#233;part du calcul de l'amende&lt;/h2&gt;
&lt;p&gt;Selon le CEPD, le calcul des amendes administratives doit commencer &#224; partir d'un point de d&#233;part &lt;strong&gt;harmonis&#233;&lt;/strong&gt;. Il consid&#232;re alors &lt;strong class=&#034;caractencadre2-spip spip&#034;&gt;trois &#233;l&#233;ments&lt;/strong&gt; pour constituer le point de d&#233;part d'un calcul ult&#233;rieur :&lt;/p&gt;
&lt;h4 class=&#034;spip&#034;&gt;&lt;strong class=&#034;caractencadre-spip spip&#034;&gt;La cat&#233;gorisation des infractions par nature&lt;/strong&gt; :&lt;/h4&gt;
&lt;p&gt; le RGPD pr&#233;voit deux cat&#233;gories d'infractions, celles de l'article 83&#167;4 du RGPD (&lt;strong&gt;amende maximale de 10 millions d'euros ou 2% du chiffre d'affaires annuel de l'entreprise&lt;/strong&gt;) et celles de l'article 83&#167;5 et 6 du RGPD (&lt;strong&gt;amende maximale de 20 millions d'euros ou 4 % du chiffre d'affaires annuel de l'entreprise&lt;/strong&gt;). &lt;strong class=&#034;caractencadre2-spip spip&#034;&gt;C'est le montant le plus &#233;lev&#233; qui est retenu&lt;/strong&gt;.&lt;/p&gt;
&lt;h4 class=&#034;spip&#034;&gt;&lt;strong class=&#034;caractencadre-spip spip&#034;&gt;La gravit&#233; de l'infraction dans chaque cas individuel&lt;/strong&gt; :&lt;/h4&gt;
&lt;p&gt;&lt;strong&gt;a)	Nature, gravit&#233; &lt;/strong&gt; (&lt;i&gt;nature, &#233;tendue, finalit&#233; du traitement, nombre de personnes concern&#233;es et niveau de pr&#233;judice&lt;/i&gt;) et dur&#233;e de l'infraction &lt;br class='autobr' /&gt;
&lt;strong&gt;b)	Caract&#232;re intentionnel ou n&#233;gligent&lt;/strong&gt; (&lt;i&gt;&#233;valu&#233; en fonction des &#233;l&#233;ments objectifs du comportement tir&#233;s des faits de l'affaire&lt;/i&gt;)&lt;br class='autobr' /&gt;
&lt;strong&gt;c)	Cat&#233;gories de donn&#233;es personnelles concern&#233;es&lt;/strong&gt; (&lt;i&gt;en fonction de leur nombre et de leur degr&#233; de sensibilit&#233;&lt;/i&gt;)&lt;br class='autobr' /&gt;
&lt;strong&gt;d)	Qualification de la gravit&#233; de l'infraction et identification du montant de d&#233;part appropri&#233;&lt;/strong&gt; : &lt;strong&gt;faible&lt;/strong&gt; (&lt;i&gt;montant de d&#233;part entre 0 et 10 % du maximum l&#233;gal applicable&lt;/i&gt;), &lt;strong&gt;moyenne&lt;/strong&gt; (&lt;i&gt;entre 10 et 20 % du maximum l&#233;gal applicable&lt;/i&gt;) ou &lt;strong&gt;&#233;lev&#233;e&lt;/strong&gt; (&lt;i&gt;entre 20 et 100 % du maximum l&#233;gal applicable&lt;/i&gt;)&lt;/p&gt;
&lt;h4 class=&#034;spip&#034;&gt;&lt;strong class=&#034;caractencadre-spip spip&#034;&gt;Le chiffre d'affaires de l'entreprise&lt;/strong&gt;&lt;/strong&gt; (principe de proportionnalit&#233;) : &lt;/h4&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Chiffre d'affaires annuel &lt;strong&gt;&#8804; &#224; 2 millions d'euros&lt;/strong&gt; : calcul sur la base d'une somme &lt;strong&gt;descendant jusqu'&#224; 0,2 % &lt;/strong&gt; du montant de d&#233;part identifi&#233;&lt;/li&gt;&lt;li&gt; Chiffre d'affaires annuel &lt;strong&gt;&#8804; &#224; 10 millions d'euros &lt;/strong&gt; : calcul sur la base d'une somme &lt;strong&gt;descendant jusqu'&#224; 0,4 % &lt;/strong&gt; du montant de d&#233;part identifi&#233;&lt;/li&gt;&lt;li&gt; Chiffre d'affaires annuel &lt;strong&gt;&#8804; &#224; 50 millions d'euros &lt;/strong&gt; : calcul sur la base d'une &lt;strong&gt;somme allant jusqu'&#224; 2 %&lt;/strong&gt; du montant de d&#233;part identifi&#233;&lt;/li&gt;&lt;li&gt; Chiffre d'affaires annuel &lt;strong&gt;&lt; &#224; 100 millions d'euros&lt;/strong&gt; : calcul sur la base d'un montant d'une &lt;strong&gt;somme inf&#233;rieure &#224; 10 %&lt;/strong&gt; du montant de d&#233;part identifi&#233;&lt;/li&gt;&lt;li&gt; Chiffre d'affaires annuel &lt;strong&gt;&lt; &#224; 250 millions d'euros&lt;/strong&gt; : calcul sur la base d'un montant d'une &lt;strong&gt;somme inf&#233;rieure &#224; 20 % &lt;/strong&gt; du montant de d&#233;part identifi&#233;&lt;/li&gt;&lt;li&gt; Chiffre d'affaires annuel &lt;strong&gt;&#8805; &#224; 250 millions d'euros&lt;/strong&gt; : calcul sur la base d'un montant d'une &lt;strong&gt;somme inf&#233;rieure &#224; 50 %&lt;/strong&gt; du montant de d&#233;part identifi&#233;&lt;/li&gt;&lt;/ul&gt;&lt;h2 class=&#034;spip&#034;&gt;Les circonstances att&#233;nuantes &lt;/h2&gt;
&lt;p&gt;L'&#233;valuation de ces facteurs se fait &#224; l'aide de tableaux ou de pourcentages pr&#233;d&#233;termin&#233;s. Il existe plusieurs potentielles circonstances att&#233;nuantes telles que :&lt;/p&gt;
&lt;h4 class=&#034;spip&#034;&gt;1)	Les mesures prises par le responsable de traitement ou le sous-traitant en r&#233;action au dommage subi&lt;/h4&gt;
&lt;p&gt;&lt;strong&gt;L'article 83&#167;2 c) du RGPD&lt;/strong&gt; indique que le calcul du montant de l'amende tient compte des mesures prises par le responsable de traitement ou le sous-traitant pour att&#233;nuer le pr&#233;judice subi par les personnes concern&#233;es. Cela peut donc permettre de diminuer le montant de l'amende, &#224; condition que les mesures mises en &#339;uvre aient &#233;t&#233; &lt;strong class=&#034;caractencadre-spip spip&#034;&gt;spontan&#233;es&lt;/strong&gt; &lt;strong&gt;au regard de l'infraction en cause&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;&lt;strong class=&#034;caractencadre-spip spip&#034;&gt;Attention :&lt;/strong&gt; la circonstance att&#233;nuante ne sera pas retenue si les mesures interviennent &lt;strong class=&#034;caractencadre2-spip spip&#034;&gt;apr&#232;s l'ouverture de l'enqu&#234;te&lt;/strong&gt; de l'autorit&#233; de contr&#244;le.&lt;/p&gt;
&lt;p&gt;L'autorit&#233; de contr&#244;le va alors &#233;valuer le degr&#233; de robustesse des mesures adopt&#233;es (prouv&#233;es dans toute documentation pertinente) par rapport &#224; &lt;strong class=&#034;caractencadre2-spip spip&#034;&gt;diff&#233;rents crit&#232;res&lt;/strong&gt; :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Le &lt;strong&gt;risque r&#233;siduel&lt;/strong&gt; pour les libert&#233;s et les droits des personnes concern&#233;es&lt;/li&gt;&lt;li&gt; La &lt;strong&gt;d&#233;t&#233;rioration caus&#233;e&lt;/strong&gt;&lt;/li&gt;&lt;li&gt; Le &lt;strong&gt;pr&#233;judice persistant&lt;/strong&gt; apr&#232;s l'adoption des mesures par le responsable de traitement&lt;/li&gt;&lt;li&gt; Le &lt;strong&gt;caract&#232;re identifiable et/ou disponible sans protection technique&lt;/strong&gt; des donn&#233;es en question&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;Cependant, m&#234;me si le responsable de traitement ou le sous-traitant a mis en place des mesures de protection importantes, &lt;strong&gt;la circonstance att&#233;nuante ne sera retenue qu'en fonction des circonstances de l'affaire. &lt;/strong&gt;&lt;/p&gt;
&lt;h4 class=&#034;spip&#034;&gt;2)	La coop&#233;ration avec l'autorit&#233; de contr&#244;le&lt;/h4&gt;
&lt;p&gt;Une autre circonstance att&#233;nuante peut &#234;tre constitu&#233;e en &#233;valuant le &lt;strong class=&#034;caractencadre-spip spip&#034;&gt;degr&#233; de coop&#233;ration du responsable de traitement ou du sous-traitant avec l'autorit&#233; de contr&#244;le&lt;/strong&gt;. En effet, plus il coop&#232;re avec l'autorit&#233; de contr&#244;le afin de rem&#233;dier &#224; l'infraction et d'att&#233;nuer les potentiels effets n&#233;gatifs de l'infraction, plus la circonstance att&#233;nuante est susceptible d'&#234;tre caract&#233;ris&#233;e pour diminuer le montant de l'amende.&lt;/p&gt;
&lt;h4 class=&#034;spip&#034;&gt;3)	Les circonstances de la prise de connaissance de l'infraction&lt;/h4&gt;
&lt;p&gt;L'autorit&#233; de contr&#244;le peut aussi tenir compte de la mani&#232;re dont l'infraction a &#233;t&#233; port&#233;e &#224; sa connaissance. Ce crit&#232;re peut constituer une circonstance att&#233;nuante dans le cas o&#249; le responsable de traitement ou le sous-traitant notifie l'infraction d'office, avant m&#234;me que l'autorit&#233; de contr&#244;le n'en ai eu connaissance.&lt;/p&gt;
&lt;h4 class=&#034;spip&#034;&gt;4)	L'adh&#233;sion &#224; des codes de conduite approuv&#233;s ou &#224; des m&#233;canismes de certification approuv&#233;s&lt;/h4&gt;
&lt;p&gt;Il est question de m&#233;canismes permettant &#224; l'organisme d'effectuer un contr&#244;le obligatoire du respect des dispositions du RGPD, qui constitue alors une &#8220;autor&#233;gulation&#8221;.&lt;/p&gt;
&lt;p&gt;&lt;strong class=&#034;caractencadre-spip spip&#034;&gt;Attention&lt;/strong&gt; : si l'infraction r&#233;sulte directement du non-respect des codes de conduite, il est possible que l'autorit&#233; de contr&#244;le retienne la caract&#233;risation de circonstance aggravante.&lt;/p&gt;
&lt;h2 class=&#034;spip&#034;&gt;Les circonstances aggravantes&lt;/h2&gt;
&lt;p&gt;A la diff&#233;rence des circonstances att&#233;nuantes, les circonstances aggravantes vont influencer &#224; la hausse le montant des amendes.&lt;/p&gt;
&lt;h4 class=&#034;spip&#034;&gt;1)	La commission d'infractions ant&#233;rieures&lt;/h4&gt;
&lt;p&gt;Si le responsable de traitement ou le sous-traitant a commis des &lt;strong&gt;infractions ant&#233;rieures&lt;/strong&gt; &#224; celle en cause, elles seront prises en compte lors du calcul du montant de l'amende et pourront &#234;tre consid&#233;r&#233;es comme une &lt;strong class=&#034;caractencadre-spip spip&#034;&gt;circonstance aggravante&lt;/strong&gt;. Il sera alors tenu compte de l'anciennet&#233; de l'infraction ant&#233;rieure, mais aussi du d&#233;lai de prescription &#224; l'issue duquel il n'est plus possible de prendre en compte une infraction ant&#233;rieure. De plus, seules les &lt;strong&gt;infractions &#171; pertinentes &#187;&lt;/strong&gt; seront prises en compte, c'est-&#224;-dire des infractions portant sur le m&#234;me objet ou sur un objet diff&#233;rent, mais commises de la m&#234;me mani&#232;re.&lt;/p&gt;
&lt;p&gt;&lt;strong class=&#034;caractencadre-spip spip&#034;&gt;Attention :&lt;/strong&gt; l'absence d'infraction ant&#233;rieure n'est pas consid&#233;r&#233;e comme une circonstance att&#233;nuante, mais comme un &lt;strong&gt;facteur neutre&lt;/strong&gt;.&lt;/p&gt;
&lt;h4 class=&#034;spip&#034;&gt;2)	Le degr&#233; de responsabilit&#233; du responsable du traitement ou du sous-traitant&lt;/h4&gt;
&lt;p&gt;Lorsqu'aucune mesure de protection suffisante n'est mise en place par l'organisme ou dans le cas o&#249; les donn&#233;es en cause &#233;taient &lt;strong&gt;clairement identifiables/disponibles&lt;/strong&gt;, l'autorit&#233; de contr&#244;le est susceptible de retenir ces &#233;l&#233;ments pour constituer une circonstance aggravante.&lt;/p&gt;
&lt;h4 class=&#034;spip&#034;&gt;3)	L'absence de coop&#233;ration avec l'autorit&#233; de contr&#244;le&lt;/h4&gt;
&lt;p&gt;La coop&#233;ration du responsable de traitement ou du sous-traitant est rendue obligatoire par l'&lt;strong&gt;article 31 du RGPD&lt;/strong&gt;. En cas de non-respect de ce devoir, l'amende applicable pourra &#234;tre celle pr&#233;vue &#224; l'&lt;strong&gt;article 83&#167;4 a) du RGPD&lt;/strong&gt;, &#224; savoir une amende administrative d'un montant pouvant aller jusqu'&#224; : &lt;strong class=&#034;caractencadre-spip spip&#034;&gt;10 000 000 euros (montant maximum statique) ou 2% du chiffre d'affaires annuel mondial total de l'exercice pr&#233;c&#233;dent (montant maximum dynamique), le montant le plus &#233;lev&#233; &#233;tant retenu&lt;/strong&gt;.&lt;/p&gt;
&lt;h4 class=&#034;spip&#034;&gt;4)	La violation des obligations &#233;nonc&#233;es &#224; l'article 83&#167; 5 et 6 du RGPD&lt;/h4&gt;
&lt;p&gt;A cet article, le montant de l'amende pr&#233;vu est plus &#233;lev&#233; encore que celui pr&#233;vu &#224; l'article 83&#167;4 du RGPD. En effet, en cas de violation de l'une des obligations &#233;nonc&#233;es &#224; l'&lt;strong&gt;article 83&#167;5 et 6 du RGPD&lt;/strong&gt; tel que le non-respect d'une injonction &#233;mise par l'autorit&#233; de contr&#244;le, l'amende peut s'&#233;lever &lt;strong class=&#034;caractencadre-spip spip&#034;&gt;jusqu'&#224; 20 000 000 d'euros (montant maximum statique) ou 4 % du chiffre d'affaires annuel mondial total de l'exercice pr&#233;c&#233;dent (montant maximum dynamique), le montant le plus &#233;lev&#233; &#233;tant retenu&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 class=&#034;spip&#034;&gt;Responsabilit&#233; des entreprises&lt;/h2&gt;
&lt;p&gt;La soci&#233;t&#233; m&#232;re sera responsable de l'action de sa filiale si cette derni&#232;re prouve que la soci&#233;t&#233; m&#232;re exerce une &lt;strong class=&#034;caractencadre-spip spip&#034;&gt;influence d&#233;terminante&lt;/strong&gt; sur elle (ex : si la soci&#233;t&#233; m&#232;re d&#233;tient 100 % ou presque des actions de sa filiale, l'influence d&#233;terminante sera pr&#233;sum&#233;e, cependant, il s'agit d'une pr&#233;somption simple).&lt;/p&gt;
&lt;p&gt;Lien : &lt;a href=&#034;https://www.cnil.fr/fr/le-cepd-publie-des-lignes-directrices-sur-le-calcul-des-amendes-rgpd-et-sur-lutilisation-de-la&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;https://www.cnil.fr/fr/le-cepd-publie-des-lignes-directrices-sur-le-calcul-des-amendes-rgpd-et-sur-lutilisation-de-la&lt;/a&gt;&lt;/p&gt;&lt;/div&gt;
		&lt;div class='rss_ps'&gt;&lt;p&gt;&lt;strong&gt; &lt;i&gt;Marie BREYNE, juriste&lt;br class='autobr' /&gt;
Rapha&#235;l RAULT, avocat associ&#233;&lt;/i&gt; &lt;/strong&gt;&lt;/p&gt;&lt;/div&gt;
		</content:encoded>


		

	</item>
<item xml:lang="fr">
		<title>L'intelligence artificielle (IA) selon la CNIL </title>
		<link>https://alter-via.fr/l-intelligence-artificielle-ia-selon-la-cnil</link>
		<guid isPermaLink="true">https://alter-via.fr/l-intelligence-artificielle-ia-selon-la-cnil</guid>
		<dc:date>2022-06-14T10:24:26Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>admin_aaa</dc:creator>



		<description>
&lt;p&gt;Le 5 avril 2022, la CNIL a publi&#233; un recueil d'informations concernant l'intelligence artificielle, afin d'aider les professionnels et particuliers &#224; mieux comprendre ses enjeux et de garantir le respect du RGPD. Qu'est-ce que l'intelligence artificielle ? &lt;br class='autobr' /&gt;
L'intelligence artificielle (IA) est d&#233;finie comme l'ensemble des technologies (num&#233;riques, math&#233;matiques, statistiques et algorithmiques) capables d'imiter ou d'augmenter l'intelligence humaine gr&#226;ce &#224; des machines dot&#233;es de la (&#8230;)&lt;/p&gt;


-
&lt;a href="https://alter-via.fr/articles" rel="directory"&gt;ARTICLES&lt;/a&gt;


		</description>


 <content:encoded>&lt;div class='rss_chapo'&gt;&lt;p&gt;Le &lt;strong&gt;5 avril 2022&lt;/strong&gt;, la CNIL a publi&#233; un recueil d'informations concernant l'intelligence artificielle, afin d'aider les professionnels et particuliers &#224; mieux comprendre ses enjeux et de garantir le respect du RGPD.&lt;/p&gt;&lt;/div&gt;
		&lt;div class='rss_texte'&gt;&lt;h2 class=&#034;spip&#034;&gt;Qu'est-ce que l'intelligence artificielle ? &lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;L'intelligence artificielle (IA)&lt;/strong&gt; est d&#233;finie comme l'ensemble des technologies (&lt;i&gt;num&#233;riques, math&#233;matiques, statistiques et algorithmiques&lt;/i&gt;) &lt;strong&gt;capables d'imiter ou d'augmenter&lt;/strong&gt; l'intelligence humaine gr&#226;ce &#224; des machines dot&#233;es de la &lt;strong&gt;capacit&#233; d'apprendre, de raisonner et de prendre des d&#233;cisions&lt;/strong&gt;. C'est ainsi que le Parlement europ&#233;en associe &#224; l'IA &lt;strong&gt;tout outil utilis&#233; par une machine dans le but de &#171; &lt;i&gt;reproduire des comportements li&#233;s aux humains, tels que le raisonnement, la planification et la cr&#233;ativit&#233;&lt;/i&gt; &#187;&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Dans le cadre de la mise en place d'un syst&#232;me d'IA qui repose sur un apprentissage automatique, deux phases se succ&#232;dent :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;La phase d'apprentissage :&lt;/strong&gt; Cette phase correspond &#224; la conception, au d&#233;veloppement et &#224; l'entra&#238;nement d'un mod&#232;le (un mod&#232;le constitue la repr&#233;sentation de ce que le syst&#232;me d'IA aura appris &#224; partir des donn&#233;es d'entra&#238;nement).&lt;/li&gt;&lt;li&gt; &lt;strong&gt;La phase de production : &lt;/strong&gt; Cette phase consiste &#224; d&#233;ployer de mani&#232;re op&#233;rationnelle le syst&#232;me d'IA qui a &#233;t&#233; obtenu suite &#224; la phase d'apprentissage.&lt;/li&gt;&lt;/ul&gt;&lt;h2 class=&#034;spip&#034;&gt;Entreprises&#8239;et IA : &#202;tre en conformit&#233; avec le RGPD &lt;/h2&gt;
&lt;p&gt;Un organisme qui souhaite mettre en place un syst&#232;me d'IA exploitant des donn&#233;es personnelles doit veiller &#224; respecter les diff&#233;rentes obligations d&#233;coulant du RGPD (28/05/2018). La CNIL d&#233;taille ces obligations :&lt;/p&gt;
&lt;h4 class=&#034;spip&#034;&gt;1. D&#233;finir une finalit&#233; &lt;/h4&gt;
&lt;p&gt;La mise en place d'un syst&#232;me d'IA exploitant des donn&#233;es personnelles suppose obligatoirement qu'il soit utilis&#233; avec une finalit&#233; bien d&#233;finie. L'objectif doit &#234;tre :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;D&#233;termin&#233;&lt;/strong&gt;&#8239;&lt;/li&gt;&lt;li&gt; &lt;strong&gt;L&#233;gitime&#8239;&lt;/strong&gt;&#8239;(compatible avec les missions de l'organisme)&lt;/li&gt;&lt;li&gt; &lt;strong&gt;Explicite&lt;/strong&gt; (connu et compr&#233;hensible)&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;L'organisme doit d&#233;montrer que les donn&#233;es personnelles utilis&#233;es sont &lt;strong&gt;pertinentes&lt;/strong&gt; et que leur dur&#233;e de conservation est &lt;strong&gt;adapt&#233;e&lt;/strong&gt;.&lt;/p&gt;
&lt;h4 class=&#034;spip&#034;&gt;2. Etablir une base l&#233;gale &lt;/h4&gt;
&lt;p&gt;Cette base l&#233;gale autorise l'organisme &#224; traiter des donn&#233;es personnelles. En effet, la mise en place d'un syst&#232;me d'IA doit correspondre &#224; l'une des &lt;strong&gt;six bases l&#233;gales&lt;/strong&gt; pr&#233;vues par le RGPD :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;Consentement&lt;/strong&gt;&lt;/li&gt;&lt;li&gt; Respect d'une &lt;strong&gt;obligation l&#233;gale&lt;/strong&gt;&lt;/li&gt;&lt;li&gt; Ex&#233;cution d'un &lt;strong&gt;contrat &lt;/strong&gt;&lt;/li&gt;&lt;li&gt; Ex&#233;cution d'une &lt;strong&gt;mission d'int&#233;r&#234;t public &lt;/strong&gt;&lt;/li&gt;&lt;li&gt; Sauvegarde des&lt;strong&gt; int&#233;r&#234;ts vitaux &lt;/strong&gt;&lt;/li&gt;&lt;li&gt; Poursuite d'un &lt;strong&gt;int&#233;r&#234;t l&#233;gitime &lt;/strong&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h4 class=&#034;spip&#034;&gt;3. Constituer une base de donn&#233;es &lt;/h4&gt;
&lt;p&gt;Etablir une base de donn&#233;es consiste &#224; d&#233;crire les donn&#233;es utilis&#233;es (annotations) et r&#233;aliser un travail de &lt;strong&gt;cat&#233;gorisation&lt;/strong&gt;, de &lt;strong&gt;nettoyage&lt;/strong&gt; et de &lt;strong&gt;normalisation des donn&#233;es&lt;/strong&gt;. Il faut cependant respecter un &lt;strong&gt;d&#233;lai de conservation &lt;/strong&gt; des donn&#233;es personnelles d&#233;termin&#233; en fonction de la finalit&#233;. Certains d&#233;lais sont recommand&#233;s par la CNIL, d'autres d&#233;lais sont impos&#233;s par des textes. Par exemple, pour la vid&#233;oprotection, le d&#233;lai de conservation est d'un mois, conform&#233;ment aux dispositions de l'article L252-5 du Code de s&#233;curit&#233; int&#233;rieure (sujet d'actualit&#233; au regard des &#233;v&#233;nements r&#233;cents du Stade de France).&lt;/p&gt;
&lt;h4 class=&#034;spip&#034;&gt;4. Minimiser les donn&#233;es &lt;/h4&gt;
&lt;p&gt;L'organisme doit respecter le &lt;strong&gt;principe de minimisation des donn&#233;es&lt;/strong&gt;. Ainsi, les donn&#233;es personnelles collect&#233;es et utilis&#233;es doivent &#234;tre&lt;strong&gt; ad&#233;quates, pertinentes et limit&#233;es au strict n&#233;cessaire &lt;/strong&gt; au regard de l'objectif d&#233;fini.&lt;/p&gt;
&lt;div class=&#034;texteencadre-spip spip&#034;&gt;&lt;strong&gt;Attention :&lt;/strong&gt; Le principe de minimisation des donn&#233;es &lt;strong&gt;ne constitue pas un obstacle en soi&lt;/strong&gt; &#224; la r&#233;alisation des traitements de donn&#233;es. &lt;/div&gt;
&lt;p&gt;La CNIL vient donner quelques conseils afin de s'assurer du caract&#232;re &#171; &lt;strong&gt;raisonn&#233;&lt;/strong&gt; &#187; de toutes les donn&#233;es utilis&#233;es, que ce soit lors de la phase d'apprentissage, mais aussi la phase de production :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;Adopter un esprit critique &lt;/strong&gt; lors de l'&#233;valuation de la nature et la quantit&#233; de donn&#233;es &#224; utiliser ;&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;V&#233;rifier les performances &lt;/strong&gt; du syst&#232;me d&#232;s lors qu'il est aliment&#233; par de nouvelles donn&#233;es ;&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;Effectuer une distinction claire&lt;/strong&gt; entre les donn&#233;es utilis&#233;es lors de la phase d'apprentissage et celles utilis&#233;es lors de la phase de production : les mod&#232;les sont g&#233;n&#233;ralement entra&#238;n&#233;s avec davantage de donn&#233;es que celles qui sont strictement n&#233;cessaires (&lt;i&gt; &lt;strong&gt;phase d'apprentissage&lt;/strong&gt; &lt;/i&gt;), l'essentiel est de r&#233;duire ensuite l'utilisation des donn&#233;es non-n&#233;cessaires &lt;strong&gt;une fois le mod&#232;le valid&#233; &lt;/strong&gt; (&lt;i&gt; &lt;strong&gt;phase de production&lt;/strong&gt; &lt;/i&gt;) ;&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Utiliser des m&#233;canismes de &lt;strong&gt;pseudonymisation &lt;/strong&gt; ou de &lt;strong&gt;filtrage&lt;/strong&gt; des donn&#233;es ;&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;Etablir une documentation &lt;/strong&gt; relative au jeu de donn&#233;es utilis&#233; et de ses propri&#233;t&#233;s (&lt;i&gt;source des donn&#233;es, v&#233;rification de leur int&#233;grit&#233;, etc.&lt;/i&gt;) ;&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Effectuer une &lt;strong&gt;r&#233;&#233;valuation r&#233;guli&#232;re des diff&#233;rents risques&lt;/strong&gt; pour les utilisateurs (&lt;i&gt;vie priv&#233;e, risques de discrimination, etc.&lt;/i&gt;) ;&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Limiter les risques en &lt;strong&gt;encadrant les habilitations d'acc&#232;s&lt;/strong&gt;.&lt;/li&gt;&lt;/ul&gt;&lt;h4 class=&#034;spip&#034;&gt;5. D&#233;finir une dur&#233;e de conservation &lt;/h4&gt;
&lt;p&gt;Le RGPD pr&#233;voit &lt;strong&gt;l'interdiction de conserver des donn&#233;es personnelles ind&#233;finiment&lt;/strong&gt;. Il est donc obligatoire pour les responsables de traitement de d&#233;terminer la dur&#233;e de conservation des donn&#233;es en fonction de l'objectif poursuivi par la collecte. La dur&#233;e doit toujours &#234;tre &lt;strong&gt;proportionn&#233;e &#224; la finalit&#233; poursuivie&lt;/strong&gt; : par exemple, il sera possible de conserver certaines donn&#233;es sp&#233;cifiques si elles ont une &lt;strong&gt;finalit&#233; de mesure de performance&lt;/strong&gt;. Il sera aussi possible de conserver pour une plus longue dur&#233;e les donn&#233;es relatives aux traitements d'IA mis en &#339;uvre &lt;strong&gt;&#224; des fins de recherche scientifique&lt;/strong&gt;.&lt;/p&gt;
&lt;h4 class=&#034;spip&#034;&gt;6. Encadrer l'am&#233;lioration en continu &lt;/h4&gt;
&lt;p&gt;Dans le cadre d'un syst&#232;me d'apprentissage en continu, les donn&#233;es utilis&#233;es lors de la phase de production sont aussi utilis&#233;es pour am&#233;liorer le syst&#232;me. C'est donc un &lt;strong&gt;processus de r&#233;apprentissage&lt;/strong&gt;. Cette technique d'apprentissage en continu peut entra&#238;ner diff&#233;rents risques tels que la &lt;strong&gt;d&#233;gradation des performances&lt;/strong&gt;. De plus, cette technique pose un autre probl&#232;me. En effet, la phase d'apprentissage et la phase de production poursuivent en principe &lt;strong&gt;deux finalit&#233;s distinctes&lt;/strong&gt; quant &#224; l'utilisation des donn&#233;es. D'un c&#244;t&#233;, la phase de production poursuit une finalit&#233; qui est &lt;strong&gt;celle pour laquelle le syst&#232;me d'IA est mis en production&lt;/strong&gt;, et la phase d'apprentissage a pour objectif &lt;strong&gt;l'am&#233;lioration intrins&#232;que du syst&#232;me&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;La CNIL consid&#232;re qu'il est &lt;strong&gt;possible de s&#233;parer la phase d'apprentissage et la phase de production&lt;/strong&gt;. Aussi, elle consid&#232;re que la r&#233;utilisation par un sous-traitant de donn&#233;es confi&#233;es par un responsable de traitement est possible seulement si certaines conditions sont remplies :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; L'autorisation de la r&#233;utilisation &lt;strong&gt;par le responsable de traitement &lt;/strong&gt;&lt;/li&gt;&lt;li&gt; La r&#233;alisation d'un &lt;strong&gt;test de compatibilit&#233; &lt;/strong&gt;&lt;/li&gt;&lt;li&gt; L'information et le &lt;strong&gt;respect des droits des personnes &lt;/strong&gt;&lt;/li&gt;&lt;li&gt; La &lt;strong&gt;conformit&#233;&lt;/strong&gt; du nouveau traitement mis en &#339;uvre&lt;/li&gt;&lt;/ul&gt;&lt;h4 class=&#034;spip&#034;&gt;7. Se pr&#233;munir des risques li&#233;s aux mod&#232;les d'IA &lt;/h4&gt;
&lt;p&gt;Les &lt;strong&gt;mod&#232;les &lt;/strong&gt; sont des repr&#233;sentations de ce que les syst&#232;mes d'IA ont appris &#224; partir des donn&#233;es d'entra&#238;nement lors de la phase d'apprentissage. Les risques li&#233;s aux mod&#232;les d'IA peuvent constituer des &lt;strong&gt;extractions d'information&lt;/strong&gt; (&lt;i&gt;attaques par exfiltration de mod&#232;le&lt;/i&gt;), qui peuvent entra&#238;ner une violation de donn&#233;es. Dans ce cas, il est imp&#233;ratif de &lt;strong&gt;retirer le mod&#232;le concern&#233; &lt;/strong&gt; et de &lt;strong&gt;notifier la violation de donn&#233;es &lt;/strong&gt; aupr&#232;s de l'autorit&#233; de protection des donn&#233;es comp&#233;tente.&lt;/p&gt;
&lt;h4 class=&#034;spip&#034;&gt;8. S'assurer de l'information et de l'explicabilit&#233; &lt;/h4&gt;&lt;table class=&#034;table spip&#034;&gt;
&lt;caption&gt;&lt;strong&gt;&lt;strong class=&#034;caractencadre2-spip spip&#034;&gt;Le principe de transparence&lt;/strong&gt;&lt;/strong&gt;&lt;/caption&gt;
&lt;tbody&gt;
&lt;tr class='row_odd odd'&gt;
&lt;td&gt;&lt;strong&gt;Le RGPD exige que toute information ou communication relative au traitement de donn&#233;es personnelles soit : &lt;strong&gt;concise, transparente, compr&#233;hensible et ais&#233;ment accessible&lt;/strong&gt; (en des &lt;strong&gt;termes simples et clairs&lt;/strong&gt;). &lt;/strong&gt;&lt;/td&gt;
&lt;td class='numeric '&gt;&lt;strong&gt; &lt;/strong&gt;&lt;/td&gt;
&lt;td class='numeric '&gt;&lt;strong&gt; &lt;/strong&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;Ce principe de transparence s'applique en mati&#232;re d'IA, mais parfois, il sera difficile de l'appliquer. En effet, l'IA &#233;tant un syst&#232;me assez complexe, fournir des explications pr&#233;cises expliquant les raisons ayant conduit &#224; la prise d'une telle d&#233;cision devient alors compliqu&#233;. De plus, dans certains cas, les donn&#233;es n'ont pas &#233;t&#233; collect&#233;es directement par le responsable qui met en &#339;uvre le syst&#232;me d'IA, il est alors &lt;strong&gt;difficile de revenir vers les personnes concern&#233;es&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ces diff&#233;rents cas justifient alors qu'il est possible de d&#233;roger au droit &#224; l'information, notamment lorsque l'information des personnes concern&#233;es s'av&#232;re impossible ou exige des efforts disproportionn&#233;s. &lt;/strong&gt;&lt;/p&gt;
&lt;div class=&#034;texteencadre-spip spip&#034;&gt;&lt;strong&gt;Attention&lt;/strong&gt; : Un organisme peut se voir sanctionner s'il fait reposer sa prise de d&#233;cision &lt;strong&gt;sur le seul fondement d'un traitement automatis&#233; de donn&#233;es&lt;/strong&gt;, notamment lorsque cette d&#233;cision entra&#238;ne des &lt;strong&gt;effets juridiques&lt;/strong&gt; &#224; l'&#233;gard des personnes concern&#233;es. Ainsi, la CNIL pourra exiger la mise en &#339;uvre d'une intervention humaine dans cette situation. &lt;/div&gt;&lt;h4 class=&#034;spip&#034;&gt;9. Mettre en &#339;uvre l'exercice des droits &lt;/h4&gt;
&lt;p&gt;Toute personne faisant l'objet d'un traitement de donn&#233;es dispose de diff&#233;rents droits lui permettant de garder la ma&#238;trise de ses donn&#233;es : &lt;strong&gt;droit d'acc&#232;s, de rectification, d'effacement, de limitation, de portabilit&#233; et d'opposition&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt; C'est le responsable de traitement qui est charg&#233; d'expliquer aux utilisateurs comment exercer ces droits.&lt;/p&gt;
&lt;div class=&#034;texteencadre-spip spip&#034;&gt;&lt;strong&gt;Attention :&lt;/strong&gt; Il existe des &lt;strong&gt;exceptions &#224; l'exercice de certains de ces droits&lt;/strong&gt;, notamment dans les cas de traitements d'IA mis en &#339;uvre&lt;strong&gt; &#224; des fins de recherches scientifiques&lt;/strong&gt;. De plus, en cas d'accident &#224; la suite duquel les mod&#232;les d'IA collectent des donn&#233;es personnelles, l'identification des personnes peut s'av&#233;rer complexe. Dans ce cas, le responsable de traitement &lt;strong&gt;pourra &#233;carter les droits de la personne concern&#233;e&lt;/strong&gt;, sans qu'il n'y ait de pr&#233;judice. &lt;/div&gt;&lt;h4 class=&#034;spip&#034;&gt;10. Encadrer la prise de d&#233;cision automatis&#233;e &lt;/h4&gt;
&lt;p&gt;Les syst&#232;mes d'IA mettent souvent en &#339;uvre des m&#233;canismes de prise de d&#233;cision automatis&#233;e. &lt;strong&gt;L'article 22 du RGPD &lt;/strong&gt; vient poser le droit pour les personnes de &lt;strong&gt;ne pas faire l'objet d'une d&#233;cision automatis&#233;e&lt;/strong&gt; qui a un &lt;strong&gt;effet juridique ou qui l'affecte sensiblement&lt;/strong&gt;. Certaines exceptions pour lesquelles une d&#233;cision automatis&#233;e sera &lt;strong&gt;possible &lt;/strong&gt; sont pr&#233;vues lorsqu'il est question de :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;Consentement explicite&lt;/strong&gt; de la personne&lt;/li&gt;&lt;li&gt; &lt;strong&gt;D&#233;cision n&#233;cessaire &lt;/strong&gt; &#224; un contrat conclu avec l'organisme&lt;/li&gt;&lt;li&gt; &lt;strong&gt;Dispositions l&#233;gales sp&#233;cifiques&lt;/strong&gt; qui autorisent la d&#233;cision automatis&#233;e&lt;/li&gt;&lt;/ul&gt;&lt;table class=&#034;table spip&#034;&gt;
&lt;tbody&gt;
&lt;tr class='row_odd odd'&gt;
&lt;td&gt;&lt;strong&gt; &lt;strong&gt;Dans ces cas&lt;/strong&gt; , la personne concern&#233;e doit pouvoir &#234;tre inform&#233;e qu'une d&#233;cision enti&#232;rement automatis&#233;e a &#233;t&#233; prise &#224; son encontre. Elle peut conna&#238;tre la justification de cette d&#233;cision, la &lt;strong&gt;contester&lt;/strong&gt; et demander &lt;strong&gt;l'intervention d'un &#234;tre humain&lt;/strong&gt; pour r&#233;examiner la d&#233;cision. &lt;/strong&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;&lt;h4 class=&#034;spip&#034;&gt;11. Evaluer le syst&#232;me &lt;/h4&gt;
&lt;p&gt;Selon la CNIL, il est indispensable d'&#233;valuer les syst&#232;mes d'IA afin de &lt;strong&gt;valider l'approche test&#233;e lors de la phase d'apprentissage&lt;/strong&gt;, de &lt;strong&gt;diminuer les risques de d&#233;rive &lt;/strong&gt; du syst&#232;me au fil du temps et de &lt;strong&gt;s'assurer que&lt;/strong&gt;, lors de la phase de production, &lt;strong&gt;le syst&#232;me satisfait bien les besoins op&#233;rationnels pour lesquels il a &#233;t&#233; con&#231;u&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Dans le cadre de cette &#233;valuation, la CNIL peut alors demander par exemple de fournir :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Une &lt;strong&gt;analyse syst&#233;matique des erreurs &lt;/strong&gt; du syst&#232;me et de leurs implications op&#233;rationnelles&lt;/li&gt;&lt;li&gt; Des &#233;l&#233;ments relatifs aux &lt;strong&gt;conditions d'exp&#233;rimentation&lt;/strong&gt;&lt;/li&gt;&lt;li&gt; Des &#233;l&#233;ments de r&#233;flexion sur les &lt;strong&gt;potentiels risques de discrimination&lt;/strong&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h4 class=&#034;spip&#034;&gt;12. Eviter les discriminations algorithmiques &lt;/h4&gt;
&lt;p&gt;Les discriminations susceptibles d'intervenir lors de l'utilisation de syst&#232;mes d'IA peuvent provenir &lt;strong&gt;des donn&#233;es utilis&#233;es pour l'apprentissage&lt;/strong&gt; ou encore &lt;strong&gt;de l'algorithme lui-m&#234;me&lt;/strong&gt; (&lt;i&gt;par des failles de conception&lt;/i&gt;). La &lt;strong&gt;CNIL&lt;/strong&gt; et le &lt;strong&gt;D&#233;fenseur des droits&lt;/strong&gt; pr&#233;viennent et contr&#244;lent l'automatisation des discriminations de ces technologies.&lt;/p&gt;
&lt;h2 class=&#034;spip&#034;&gt;S&#233;curiser un syst&#232;me d'IA &lt;/h2&gt;
&lt;p&gt;Le Laboratoire d'innovation num&#233;rique de la CNIL (LINC) indique certaines mesures &#224; mettre en &#339;uvre pour &lt;strong&gt;s&#233;curiser efficacement les syst&#232;mes d'IA&lt;/strong&gt; contre les diff&#233;rents types d'attaques et limiter les risques pour la vie priv&#233;e des personnes concern&#233;es.&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;Tenter de d&#233;ployer des architectures respectueuses de la vie priv&#233;e&lt;/strong&gt; ;&lt;/li&gt;&lt;li&gt; &lt;strong&gt;Renforcer l'environnement d'ex&#233;cution du syst&#232;me d'IA&lt;/strong&gt; (&lt;i&gt;ex : trusted execution environment&lt;/i&gt;) ;&lt;/li&gt;&lt;li&gt; &lt;strong&gt;Utiliser les ressources de cryptographie&lt;/strong&gt; (&lt;i&gt;transfert inconscient, chiffrement homomorphe&lt;/i&gt;) ;&lt;/li&gt;&lt;li&gt; &lt;strong&gt;Anonymiser par diff&#233;rentes m&#233;thodes&lt;/strong&gt;&#8239;pour perturber les tentatives de vol et de violations de donn&#233;es ;&lt;/li&gt;&lt;li&gt; &lt;strong&gt;Mettre en &#339;uvre les r&#232;gles de SSI&lt;/strong&gt; (&lt;i&gt;Self-Sovereign Identity&lt;/i&gt;) ;&lt;/li&gt;&lt;li&gt; &lt;strong&gt;S'assurer de la l&#233;galit&#233;, de la qualit&#233; et de la tra&#231;abilit&#233; des donn&#233;es&lt;/strong&gt; (&lt;i&gt;r&#233;aliser des analyses d'impact sur la protection des donn&#233;es, phase de nettoyage des donn&#233;es, m&#233;canismes de pseudonymisation&lt;/i&gt;) ;&lt;/li&gt;&lt;li&gt; &lt;strong&gt;Effectuer un contr&#244;le it&#233;ratif de l'apprentissage&lt;/strong&gt; (&lt;i&gt;supprimer les donn&#233;es qui ont un impact n&#233;gatif sur la pr&#233;cision du mod&#232;le&lt;/i&gt;) ;&lt;/li&gt;&lt;li&gt; &lt;strong&gt;Consolider le jeu de donn&#233;es &lt;/strong&gt; (&lt;i&gt;augmentation de donn&#233;es, randomisation (ajout de bruits al&#233;atoires), entra&#238;nement contradictoire&lt;/i&gt;) ;&lt;/li&gt;&lt;li&gt; &lt;strong&gt;Durcir le processus d'apprentissage&lt;/strong&gt; (&lt;i&gt;validation crois&#233;e, amor&#231;age, normalisation de lot, quantification, &#233;lagage, d&#233;crochage ou abandon&lt;/i&gt;) ;&lt;/li&gt;&lt;li&gt; &lt;strong&gt;Contr&#244;ler l'acc&#232;s au syst&#232;me&lt;/strong&gt; (&lt;i&gt;v&#233;rifier le format des fichiers soumis, la coh&#233;rence des donn&#233;es, compresser les caract&#233;ristiques et d&#233;tecter l'ajout de bruit dans les donn&#233;es&lt;/i&gt;) ;&lt;/li&gt;&lt;li&gt; &lt;strong&gt;Durcir les API (interface de programmation applicative)&lt;/strong&gt; : limiter le nombre de requ&#234;tes des utilisateurs, s'assurer que l'utilisateur est un humain, imposer un co&#251;t calculatoire important, analyser les comportements des utilisateurs, mise en place d'un syst&#232;me de bac &#224; sable ;&lt;/li&gt;&lt;li&gt; &lt;strong&gt;Ma&#238;triser les sorties et s'assurer de leur protection&lt;/strong&gt; (&lt;i&gt;r&#233;duire la verbosit&#233; des sorties, d&#233;tecter les sorties suspectes, lever une alerte en cas de doute, proposer une mod&#233;ration manuelle&lt;/i&gt;) ;&lt;/li&gt;&lt;li&gt; &lt;strong&gt;D&#233;velopper une strat&#233;gie organisationnelle&lt;/strong&gt; (&lt;i&gt;documenter les choix de conception, anticiper les &#233;volutions du syst&#232;me, s'assurer de la conformit&#233; de la fonctionnalit&#233; d'IA tout au long de son exploitation, mettre en place des audits r&#233;guliers, encadrer le recours &#224; des sous-traitants&lt;/i&gt;) ;&lt;/li&gt;&lt;li&gt; &lt;strong&gt;D&#233;velopper une strat&#233;gie de gestion des risques&lt;/strong&gt; (&lt;i&gt;sensibiliser et responsabiliser les &#233;quipes, pr&#233;ciser les modalit&#233;s de sauvegarde et de gestion des donn&#233;es, assurer la confidentialit&#233; et l'int&#233;grit&#233; (restriction d'acc&#232;s, chiffrement), &#233;laborer un plan de continuit&#233; de l'activit&#233;&lt;/i&gt;)&lt;/li&gt;&lt;/ul&gt;&lt;h4 class=&#034;spip&#034;&gt;Liens&#8239;du guide d'auto-&#233;valuation de la CNIL pour les syst&#232;mes d'IA : &lt;/h4&gt;
&lt;p&gt;&lt;a href=&#034;https://www.cnil.fr/fr/intelligence-artificielle/guide/se-poser-les-bonnes-questions-avant-dutiliser-un-systeme-dintelligence-artificielle&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.cnil.fr/fr/intelligence-artificielle/guide/se-poser-les-bonnes-questions-avant-dutiliser-un-systeme-dintelligence-artificielle&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&lt;a href=&#034;https://www.cnil.fr/fr/intelligence-artificielle/guide/collecter-et-qualifier-les-donnees-dentrainement&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.cnil.fr/fr/intelligence-artificielle/guide/collecter-et-qualifier-les-donnees-dentrainement&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&lt;a href=&#034;https://www.cnil.fr/fr/intelligence-artificielle/guide/developper-et-entrainer-un-algorithme&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.cnil.fr/fr/intelligence-artificielle/guide/developper-et-entrainer-un-algorithme&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&lt;a href=&#034;https://www.cnil.fr/fr/intelligence-artificielle/guide/utiliser-un-systeme-dia-en-production&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.cnil.fr/fr/intelligence-artificielle/guide/utiliser-un-systeme-dia-en-production&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&lt;a href=&#034;https://www.cnil.fr/fr/intelligence-artificielle/guide/securiser-le-traitement&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.cnil.fr/fr/intelligence-artificielle/guide/securiser-le-traitement&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&lt;a href=&#034;https://www.cnil.fr/fr/intelligence-artificielle/guide/permettre-le-bon-exercice-de-leurs-droits-par-les-personnes&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.cnil.fr/fr/intelligence-artificielle/guide/permettre-le-bon-exercice-de-leurs-droits-par-les-personnes&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&lt;a href=&#034;https://www.cnil.fr/fr/intelligence-artificielle/guide/se-mettre-en-conformite&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.cnil.fr/fr/intelligence-artificielle/guide/se-mettre-en-conformite&lt;/a&gt;&lt;/p&gt;
&lt;h4 class=&#034;spip&#034;&gt;Autres liens : &lt;/h4&gt;
&lt;p&gt;&lt;a href=&#034;https://www.cnil.fr/fr/intelligence-artificielle/glossaire-ia&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.cnil.fr/fr/intelligence-artificielle/glossaire-ia&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&lt;a href=&#034;https://linc.cnil.fr/fr/panser-la-securite-des-systemes-dia&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://linc.cnil.fr/fr/panser-la-securite-des-systemes-dia&lt;/a&gt;&lt;/p&gt;&lt;/div&gt;
		&lt;div class='rss_ps'&gt;&lt;p&gt;&lt;strong&gt; &lt;i&gt;Marie BREYNE, Juriste&#8239;&lt;/p&gt;
&lt;p&gt;Rapha&#235;l RAULT, Avocat associ&#233;&lt;/i&gt; &lt;/strong&gt;&lt;/p&gt;&lt;/div&gt;
		</content:encoded>


		

	</item>
<item xml:lang="fr">
		<title>Cookies/Traceurs : derni&#232;res publications de la CNIL et de l'APD (mai-juin 2022)</title>
		<link>https://alter-via.fr/cookies-traceurs-dernieres-publications-de-la-cnil-et-de-l-apd-mai-juin-2022</link>
		<guid isPermaLink="true">https://alter-via.fr/cookies-traceurs-dernieres-publications-de-la-cnil-et-de-l-apd-mai-juin-2022</guid>
		<dc:date>2022-06-14T09:43:17Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>admin_aaa</dc:creator>



		<description>
&lt;p&gt;La CNIL a publi&#233; diff&#233;rents articles relatifs &#224; l'utilisation des cookies sur les services en ligne. Elle r&#233;pond notamment aux diff&#233;rentes pr&#233;occupations suite &#224; sa mise en demeure &#171; Google Analytics &#187; du 10 f&#233;vrier 2022 sur le transfert des donn&#233;es personnelles hors UE (vers les Etats Unis). De plus, elle explique de mani&#232;re d&#233;taill&#233;e comment respecter le principe du recueil du consentement des utilisateurs pour pouvoir d&#233;poser des cookies sur leur navigateur. Google Analytics : des (&#8230;)&lt;/p&gt;


-
&lt;a href="https://alter-via.fr/articles" rel="directory"&gt;ARTICLES&lt;/a&gt;


		</description>


 <content:encoded>&lt;div class='rss_chapo'&gt;&lt;p&gt;La CNIL a publi&#233; diff&#233;rents articles relatifs &#224; l'utilisation des cookies sur les services en ligne. Elle r&#233;pond notamment aux diff&#233;rentes pr&#233;occupations suite &#224; sa &lt;strong class=&#034;caractencadre2-spip spip&#034;&gt;&lt;a href=&#034;https://www.cnil.fr/sites/default/files/atoms/files/med_google_analytics_anonymisee.pdf&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;mise en demeure &#171; Google Analytics &#187; du 10 f&#233;vrier 2022&lt;/a&gt;&lt;/strong&gt; sur le transfert des donn&#233;es personnelles hors UE (vers les Etats Unis). De plus, elle explique de mani&#232;re d&#233;taill&#233;e comment respecter le principe du recueil du consentement des utilisateurs pour pouvoir d&#233;poser des cookies sur leur navigateur.&lt;/p&gt;&lt;/div&gt;
		&lt;div class='rss_texte'&gt;&lt;h2 class=&#034;spip&#034;&gt;Google Analytics : des alternatives possibles ? (07/06/2022) &lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Le 7 juin 2022&lt;/strong&gt;, la CNIL a apport&#233; plusieurs r&#233;ponses suite &#224; la d&#233;cision &lt;i&gt; &lt;strong&gt;&#171; Google Analytics &#187;&lt;/strong&gt; &lt;/i&gt; qu'elle a rendu le &lt;strong&gt;10 f&#233;vrier 2022&lt;/strong&gt;. Dans cette d&#233;cision, la CNIL mettait en demeure un gestionnaire de site internet fran&#231;ais de &lt;strong&gt;cesser d'utiliser Google Analytics sous un mois&lt;/strong&gt;, estimant que le &lt;strong&gt;transfert de donn&#233;es vers les Etats-Unis est contraire aux dispositions du R&#232;glement G&#233;n&#233;ral de la Protection des donn&#233;es (RGPD)&lt;/strong&gt;. Cette d&#233;cision fait donc suite &#224; l'arr&#234;t &lt;i&gt; &lt;strong&gt;&#171; Schrems II &#187;&lt;/strong&gt; &lt;/i&gt; rendu par la Cour de justice de l'Union europ&#233;enne en juillet 2020, qui d&#233;clare le &lt;strong&gt;Privacy Shield&lt;/strong&gt; (r&#232;glement sur le transfert de donn&#233;es personnelles de l'UE vers les Etats-Unis) &lt;strong&gt;invalide&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Les organismes utilisant Google Analytics disposent alors d'un &lt;strong&gt;d&#233;lai de 1 mois&lt;/strong&gt; (possiblement renouvelable) &lt;strong&gt;&#224; partir de leur mise en demeure&lt;/strong&gt; pour r&#233;agir. Ils doivent ensuite justifier &#224; la CNIL leur mise en conformit&#233; au RGPD, apr&#232;s avoir chang&#233; de prestataire.&lt;/p&gt;
&lt;p&gt;La CNIL &#233;tudie d'autres solutions &#233;ventuellement possibles pour les organismes qui souhaitent continuer d'utiliser Google Analytics.&lt;/p&gt;
&lt;h3 class=&#034;spip&#034;&gt;&lt;strong&gt;Selon la CNIL : &lt;/strong&gt; &lt;/h3&gt;&lt;h4 class=&#034;spip&#034;&gt;1. L'ajout de clauses contractuelles types et de garanties suppl&#233;mentaires&lt;/h4&gt;
&lt;p&gt;Ces diff&#233;rentes mesures sont jug&#233;es &lt;strong&gt;insuffisantes&lt;/strong&gt; par la CNIL &#233;tant donn&#233; qu'elles n'assurent pas une protection effective des donn&#233;es personnelles transf&#233;r&#233;es vers les Etats-Unis. En effet, cela n'emp&#234;che pas les services de renseignement d'acc&#233;der aux donn&#233;es.&lt;/p&gt;
&lt;h4 class=&#034;spip&#034;&gt;2. Param&#233;trer Google Analytics de mani&#232;re &#224; ne pas transf&#233;rer de donn&#233;es personnelles en dehors de l'UE ?&lt;/h4&gt;
&lt;p&gt;Cette solution s'av&#232;re&lt;strong&gt; impossible&lt;/strong&gt;, Google ayant indiqu&#233; que les donn&#233;es collect&#233;es par Google Analytics sont h&#233;berg&#233;es aux &lt;strong&gt;Etats-Unis&lt;/strong&gt;. La CNIL pr&#233;cise que m&#234;me en l'absence de transfert, il est possible que les autorit&#233;s de pays tiers obligent les organismes &#224; divulguer les donn&#233;es personnelles h&#233;berg&#233;es au sein de l'UE. Or, l'&lt;strong&gt;article 48 du RGPD&lt;/strong&gt; n'autorise cet acc&#232;s que dans le cas o&#249; un &lt;strong&gt;accord international&lt;/strong&gt; entre le pays tiers et l'Etat membre concern&#233; pr&#233;voit une telle communication.&lt;/p&gt;
&lt;h4 class=&#034;spip&#034;&gt;3. Param&#233;trer Google Analytics de mani&#232;re &#224; ne transf&#233;rer vers les Etats-Unis que les donn&#233;es anonymes&lt;/h4&gt;
&lt;p&gt;Il convient de diff&#233;rencier deux diff&#233;rentes mesures pouvant &#234;tre mises en place par les organismes afin de s&#233;curiser les donn&#233;es.&lt;/p&gt;
&lt;p&gt;&lt;strong class=&#034;caractencadre2-spip spip&#034;&gt;&lt;strong&gt;Pseudonymisation :&lt;/strong&gt;&lt;/strong&gt; traitement de donn&#233;es personnelles consistant &#224; &lt;strong&gt;remplacer les donn&#233;es identifiantes par un jeu de donn&#233;es indirectement identifiantes&lt;/strong&gt;, rendant l'identification de la personne physiques &lt;strong&gt;impossible sans le jeu de donn&#233;es&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;&lt;strong class=&#034;caractencadre2-spip spip&#034;&gt;&lt;strong&gt;Anonymisation :&lt;/strong&gt;&lt;/strong&gt; utilisation de techniques &lt;strong&gt;rendant impossible l'identification de la personne physique par quelques moyens que ce soit, de mani&#232;re irr&#233;versible&lt;/strong&gt;. Le RGPD ne s'applique pas aux donn&#233;es anonymis&#233;es.&lt;/p&gt;
&lt;p&gt;Google utilise des mesures de &lt;strong&gt;pseudonymisation&lt;/strong&gt;, mais concernant ses mesures d'anonymisation des adresses IP, elles &lt;strong&gt;ne sont pas applicables &#224; tous les transferts&lt;/strong&gt; et il n'est pas pr&#233;cis&#233; si cette anonymisation a bien lieu avant le transfert vers les Etats-Unis ou apr&#232;s. De plus, l'utilisation d'autres services de Google en plus de celle de Google Analytics augmente les &lt;strong&gt;risques de recoupement de l'adresse IP&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Il est tout de m&#234;me important de noter que le &lt;strong&gt;18 juin 2021, le Comit&#233; europ&#233;en de la protection des donn&#233;es (CEPD) admet la possibilit&#233; d'utiliser la pseudonymisation comme mesure suppl&#233;mentaire &#224; condition de s'assurer que la r&#233;identification de la personne est impossible&lt;/strong&gt;.&lt;/p&gt;
&lt;h4 class=&#034;spip&#034;&gt;4. Chiffrer les donn&#233;es&lt;/h4&gt;
&lt;p&gt;Le chiffrement des donn&#233;es op&#233;r&#233; par &lt;strong&gt;Google LLC&lt;/strong&gt; s'av&#232;re &lt;strong&gt;insuffisant&lt;/strong&gt; &#233;tant donn&#233; que l'outil a l'obligation d'accorder l'acc&#232;s ou de fournir les donn&#233;es import&#233;es qui sont en sa possession (&lt;strong&gt;dont les cl&#233;s de chiffrement n&#233;cessaires &lt;/strong&gt; afin de rendre les donn&#233;es lisibles).&lt;/p&gt;
&lt;p&gt;Cependant, le chiffrement peut &#234;tre consid&#233;r&#233; comme &lt;strong&gt;une garantie suppl&#233;mentaire suffisante &#224; condition que&lt;/strong&gt; les cl&#233;s de chiffrement soient conserv&#233;es sous le &lt;strong&gt;contr&#244;le exclusif de l'exportateur de donn&#233;es&lt;/strong&gt; ou par d'autres entit&#233;s dont le territoire offre un niveau de protection conforme aux exigences du RGPD.&lt;/p&gt;
&lt;h4 class=&#034;spip&#034;&gt;5. Des garanties suppl&#233;mentaires pour continuer &#224; utiliser Google Analytics seul&lt;/h4&gt;
&lt;p&gt;La seule garantie suppl&#233;mentaire envisageable consisterait &#224; impliquer un &lt;strong&gt;service mandataire (&#171; proxy &#187;)&lt;/strong&gt;, qui permettrait d'&#233;viter les contacts directs entre le terminal de l'internaute et les serveurs de l'outil de mesure, &lt;strong&gt;&#224; condition que&lt;/strong&gt; le serveur soit conforme avec les &lt;strong class=&#034;caractencadre-spip spip&#034;&gt;recommandations du 18 juin 2021 du CEPD&lt;/strong&gt;.&lt;/p&gt;
&lt;h4 class=&#034;spip&#034;&gt;6. Transf&#233;rer les donn&#233;es avec le consentement explicite des personnes&lt;/h4&gt;
&lt;p&gt;&lt;strong&gt;L'article 49 du RGPD&lt;/strong&gt; pr&#233;voit une d&#233;rogation dans certains cas particuliers pour lesquels le transfert de donn&#233;es est possible si la personne concern&#233;e a donn&#233; son &lt;strong&gt;consentement explicite&lt;/strong&gt;. Cependant, cette d&#233;rogation n'est utilisable que pour les &lt;strong&gt;transferts non-syst&#233;matiques et &#224; dur&#233;e d&#233;termin&#233;e&lt;/strong&gt; (cela ne doit pas devenir la r&#232;gle g&#233;n&#233;rale).&lt;/p&gt;
&lt;h4 class=&#034;spip&#034;&gt;7. L'utilisation d'outils alternatifs&lt;/h4&gt;
&lt;p&gt;La CNIL a publi&#233; une liste d'outils alternatifs se limitant aux donn&#233;es strictement n&#233;cessaires &#224; la fourniture du service, permettant &#224; l'organisme de ne pas requ&#233;rir le consentement de l'utilisateur. (Voir &lt;abbr title=&#034; CNIL -23/09/2021*&#034;&gt;*Cookies : solutions pour les outils de mesure d'audience &lt;/abbr&gt;)&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Attention :&lt;/strong&gt; cette liste n'examine pas les enjeux des transferts internationaux actuels, notamment les cons&#233;quences tir&#233;es de l'arr&#234;t Schrems II.&lt;/p&gt;
&lt;h4 class=&#034;spip&#034;&gt;8. Adopter une approche par les risques (prise en compte de la probabilit&#233; des demandes d'acc&#232;s aux donn&#233;es)&lt;/h4&gt;
&lt;p&gt;Cette alternative est &lt;strong&gt;impossible&lt;/strong&gt;. L'acc&#232;s aux donn&#233;es porte une atteinte grave aux libert&#233;s et droits fondamentaux des personnes concern&#233;es, &lt;strong&gt;il est donc n&#233;cessaire, lorsque cet acc&#232;s est possible, de prendre des mesures techniques suppl&#233;mentaires pour rendre l'acc&#232;s impossible ou ineffectif.&lt;/strong&gt;&lt;/p&gt;
&lt;h2 class=&#034;spip&#034;&gt;Mettre son outil de mesure d'audience en conformit&#233; avec le RGPD (CNIL &#8211; 07/06/2022) &lt;/h2&gt;
&lt;p&gt;Comme &#233;voqu&#233; pr&#233;c&#233;demment, et &lt;strong&gt;toujours selon la CNIL&lt;/strong&gt;, la solution la plus envisageable (en dehors du changement de prestataire) r&#233;side dans l'&lt;strong&gt;utilisation d'un proxy&lt;/strong&gt;, qui correspondrait &#224; la &lt;strong&gt;pseudonymisation avant export de donn&#233;es&lt;/strong&gt;. Il est imp&#233;ratif que les donn&#233;es personnelles pseudonymis&#233;es ne puissent &#234;tre attribu&#233;es &#224; une personne physique identifi&#233;e ou identifiable. La r&#233;identification doit &#234;tre rendue impossible. &lt;strong&gt;La CNIL met alors en avant les crit&#232;res n&#233;cessaires pour une proxyfication valable&lt;/strong&gt; :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;L'absence de transfert de l'adresse IP&lt;/strong&gt; vers les serveurs de l'outil de mesure&#8239;&lt;/li&gt;&lt;li&gt; &lt;strong&gt;Le remplacement de l'identifiant utilisateur &lt;/strong&gt; par le serveur de proxyfication&#8239;&lt;/li&gt;&lt;li&gt; &lt;strong&gt;La suppression de l'information de site r&#233;f&#233;rent&lt;/strong&gt; externe au site&#8239;&lt;/li&gt;&lt;li&gt; &lt;strong&gt;La suppression des param&#232;tres contenus dans les URL collect&#233;s&lt;/strong&gt;&#8239;&lt;/li&gt;&lt;li&gt; &lt;strong&gt;Le retraitement des informations pouvant participer &#224; la g&#233;n&#233;ration d'une empreinte&lt;/strong&gt;, pour permettre de supprimer les configurations rares susceptibles de mener &#224; une r&#233;identification&#8239;&lt;/li&gt;&lt;li&gt; &lt;strong&gt;L'absence de collecte d'identifiant entre sites&lt;/strong&gt; (ex : unique ID)&#8239;&lt;/li&gt;&lt;li&gt; &lt;strong&gt;La suppression de toute autre donn&#233;e susceptible de mener &#224; une r&#233;identification&lt;/strong&gt;&lt;/li&gt;&lt;li&gt; &lt;strong&gt;La mise en place de conditions d'h&#233;bergement du proxy ad&#233;quates&lt;/strong&gt; garantissant le fait que les donn&#233;es ne seront pas transf&#233;r&#233;es dans un pays n'ayant pas de r&#232;glementation &#233;quivalente aux dispositions du RGPD.&lt;/li&gt;&lt;/ul&gt;&lt;h2 class=&#034;spip&#034;&gt;Cookie Wall / Paywall : recommandations de la CNIL (16/05/2022) &lt;/h2&gt;
&lt;p&gt;Le d&#233;p&#244;t de traceurs (par exemple les cookies) permet au service de collecter des informations sur l'internaute telles que son&lt;strong&gt; &#226;ge, son lieu de r&#233;sidence ou encore ses habitudes de consommation&lt;/strong&gt;. De ce fait, l'internaute pourra avoir acc&#232;s au service en ligne gratuitement en &lt;strong&gt;transmettant certaines de ses donn&#233;es personnelles en contrepartie&lt;/strong&gt;, ce qui aura pour objectif notamment de &lt;strong&gt;proposer des publicit&#233;s cibl&#233;es afin de faciliter l'achat&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Cependant, le RGPD exige que le service ait recueilli le &lt;strong&gt;consentement pr&#233;alable de l'internaute&lt;/strong&gt; avant de d&#233;poser des traceurs. En effet, pour &#234;tre en conformit&#233; avec le RGPD, le consentement doit &#234;tre :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;Inform&#233;&#8239;&lt;/strong&gt; : pr&#233;ciser le type de cookies, leur finalit&#233;, etc.&lt;/li&gt;&lt;li&gt; &lt;strong&gt;Univoque&lt;/strong&gt; : pas de consentement tacite, il faut un acte positif clair&lt;/li&gt;&lt;li&gt; &lt;strong&gt;Libre&lt;/strong&gt; : aucune cons&#233;quence n&#233;gative en cas de refus de consentement&lt;/li&gt;&lt;li&gt; &lt;strong&gt;Sp&#233;cifique&lt;/strong&gt; : l'utilisateur doit pouvoir consentir &#224; certains types de cookies et en refuser d'autres&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt; Les sites ont alors principalement recours au &lt;strong&gt;cookie wall&lt;/strong&gt; pour pouvoir assurer l'obligation du recueil du consentement pr&#233;alable de l'internaute.&lt;/p&gt;
&lt;p&gt;&lt;strong class=&#034;caractencadre-spip spip&#034;&gt;Cookie Wall&lt;/strong&gt; : conditionner l'acc&#232;s de l'internaute &#224; un service &#224; l'&lt;strong&gt;acceptation du d&#233;p&#244;t de traceurs&lt;/strong&gt; sur son terminal.&lt;/p&gt;
&lt;p&gt;Dans sa d&#233;cision du &lt;strong&gt;19 juin 2020&lt;/strong&gt; sur les cookie walls, le Conseil d'Etat indique que l'&lt;strong&gt;exigence d'un consentement libre ne peut pas justifier une interdiction g&#233;n&#233;rale de la pratique des cookie walls&lt;/strong&gt;. Ainsi, le recours au cookie walls est possible. Cependant, il est n&#233;cessaire de garantir l'&lt;strong&gt;existence d'une alternative r&#233;elle et &#233;quitable en cas de refus des traceurs&lt;/strong&gt;, permettant &#224; l'utilisateur d'acc&#233;der au service sans cookie wall.&lt;/p&gt;
&lt;p&gt;Pour que l'existence de cette alternative soit effectivement caract&#233;ris&#233;e, &lt;strong&gt;il ne faut pas qu'il y ait de d&#233;s&#233;quilibre entre l'&#233;diteur du site et l'internaute&lt;/strong&gt;, qui serait alors priv&#233; d'un v&#233;ritable choix. La CNIL estime que le d&#233;s&#233;quilibre est caract&#233;ris&#233; lorsque l'internaute n'a que peu ou pas d'alternatives au service, ou en cas d'exclusivit&#233; de l'&#233;diteur sur les contenus ou services. &lt;strong&gt;L'alternative doit alors &#234;tre facilement accessible&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Si l'&#233;diteur souhaite conditionner l'acc&#232;s &#224; son site au consentement &#224; certaines finalit&#233;s des traceurs, il peut le faire &#224; condition de &lt;strong&gt;d&#233;montrer que son cookie wall est limit&#233; aux finalit&#233;s qui permettent une juste r&#233;mun&#233;ration du service propos&#233;&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;D'autres &#233;diteurs vont conditionner l'acc&#232;s &#224; leur service au paiement d'une somme d'argent, ce sont les paywalls.&lt;/p&gt;
&lt;p&gt;&lt;strong class=&#034;caractencadre-spip spip&#034;&gt;Paywall&lt;/strong&gt; : obligation pour l'internaute qui refuse d'accepter les cookies de &lt;strong&gt;fournir une somme d'argent pour pouvoir avoir acc&#232;s au site&lt;/strong&gt;. L'utilisation des paywalls est &lt;strong&gt;autoris&#233;e&lt;/strong&gt; &#233;tant donn&#233; qu'il s'agit d'une alternative au consentement aux traceurs. Cependant, il est &lt;strong&gt;n&#233;cessaire que le tarif propos&#233; soit raisonnable&lt;/strong&gt;, de mani&#232;re &#224; ne pas priver l'internaute d'un v&#233;ritable choix. L'analyse du caract&#232;re &#171; raisonnable &#187; du tarif se fera &lt;strong&gt;au cas par cas&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;L'&#233;diteur va devoir :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Informer les utilisateurs de l'usage de leurs donn&#233;es&lt;/li&gt;&lt;li&gt; Limiter la collecte aux seules donn&#233;es n&#233;cessaires aux objectifs poursuivis&lt;/li&gt;&lt;li&gt; Informer pr&#233;alablement l'internaute et recueillir son consentement en cas de r&#233;utilisation des donn&#233;es collect&#233;es lors de la cr&#233;ation du compte pour de nouveaux objectifs&lt;/li&gt;&lt;/ul&gt;&lt;table class=&#034;table spip&#034;&gt;
&lt;thead&gt;&lt;tr class='row_first'&gt;&lt;th id='id1b6e_c0'&gt;&lt;/th&gt;&lt;th id='id1b6e_c1'&gt;&lt;/th&gt;&lt;th id='id1b6e_c2'&gt;&lt;/th&gt;&lt;th id='id1b6e_c3'&gt;&lt;/th&gt;&lt;/tr&gt;&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr class='row_odd odd'&gt;
&lt;td headers='id1b6e_c0'&gt;&lt;strong&gt; &lt;strong&gt;Attention :&lt;/strong&gt; m&#234;me lorsque l'utilisateur a choisi l'acc&#232;s payant au site en refusant le d&#233;p&#244;t de traceurs, &lt;strong&gt;l'&#233;diteur pourra demander son consentement au d&#233;p&#244;t de traceurs&lt;/strong&gt; lorsqu'ils sont impos&#233;s pour acc&#233;der &#224; un contenu h&#233;berg&#233; sur un site tiers. &lt;br class='autobr' /&gt;
L'&#233;diteur devra indiquer &#224; l'internaute : &lt;br /&gt; &lt;br /&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Que l'acc&#232;s au contenu externe requiert le consentement au d&#233;p&#244;t de traceurs (pr&#233;ciser les finalit&#233;s utilis&#233;es) ;&lt;/li&gt;&lt;li&gt; Qu'il est possible de retirer son consentement &lt;strong&gt;facilement et &#224; tout moment&lt;/strong&gt; ;&lt;/li&gt;&lt;li&gt; Qu'en cas de refus du d&#233;p&#244;t de traceurs, l'internaute sera dans l'impossibilit&#233; d'acc&#233;der au contenu externe&lt;/strong&gt;
&lt;/td&gt;
&lt;td class='numeric ' headers='id1b6e_c1'&gt;&lt;strong&gt; &lt;/strong&gt;&lt;/td&gt;
&lt;td headers='id1b6e_c2'&gt;&lt;strong&gt; &lt;/strong&gt;&lt;/li&gt;&lt;/ul&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr class='row_even even'&gt;
&lt;td headers='id1b6e_c0'&gt;&lt;/td&gt;
&lt;td class='numeric ' headers='id1b6e_c1'&gt;&lt;/td&gt;
&lt;td headers='id1b6e_c2'&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr class='row_odd odd'&gt;
&lt;td headers='id1b6e_c0'&gt;&lt;/td&gt;
&lt;td class='numeric ' headers='id1b6e_c1'&gt;&lt;/td&gt;
&lt;td headers='id1b6e_c2'&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;&lt;h2 class=&#034;spip&#034;&gt;Les risques en cas de non-respect du RGPD en mati&#232;re de consentement aux cookies (Belgique, d&#233;cision Roularta, 25/05/2022) &lt;/h2&gt;
&lt;p&gt;L'autorit&#233; de protection des donn&#233;es (APD) belge a proc&#233;d&#233; &#224; une enqu&#234;te concernant l'utilisation des cookies sur les sites de presse belges les plus populaires afin de v&#233;rifier leur conformit&#233; avec le RGPD et la directive ePrivacy. Le 25 mai 2022, elle a condamn&#233; le &lt;strong&gt;groupe Roularta&lt;/strong&gt; d'une &lt;strong&gt;amende de 50.000 euros &lt;/strong&gt; pour sa gestion des cookies sur les sites levif.be et knack.be. En effet, &lt;strong&gt;selon l'APD&lt;/strong&gt;, le groupe Roularta ne respectait pas toutes les &lt;strong&gt;obligations relatives au consentement exig&#233;es par le RGPD&lt;/strong&gt; :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;Consentement pr&#233;alable :&lt;/strong&gt; environ 60 cookies d&#233;pos&#233;s sur l'appareil de l'utilisateur sans m&#234;me avoir recueilli son consentement. Seuls deux cookies ont &#233;t&#233; jug&#233;s strictement n&#233;cessaires sur les deux sites (&lt;i&gt;les cookies statistiques en question ont &#233;t&#233; jug&#233;s non strictement n&#233;cessaires &#224; la fourniture du service demand&#233;&lt;/i&gt;).&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;Information &#224; l'utilisateur&lt;/strong&gt; : informations incorrectes et manque de clart&#233; quant &#224; l'utilisation des cookies (&lt;i&gt;ex : cookies non document&#233;s individuellement&lt;/i&gt;)&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;Consentement univoque :&lt;/strong&gt; certaines cases de consentement au d&#233;p&#244;t de cookies &#233;taient pr&#233;-coch&#233;es, ce qui ne respecte pas l'obligation pr&#233;vue par l'&lt;strong&gt;article 7.1 du RGPD&lt;/strong&gt; imposant de d&#233;montrer que la personne concern&#233;e a donn&#233; son consentement &#224; l'installation des cookies qui ne sont pas strictement n&#233;cessaires.&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;Violation du principe de responsabilit&#233; du responsable de traitement des cookies qu'il installe ou lit sur son site Web :&#8239;&lt;/strong&gt; en l'esp&#232;ce, le groupe Roularta avait publi&#233; une clause de non-responsabilit&#233; pour les sites en question dans laquelle il pr&#233;tendait ne pas &#234;tre responsable du placement de cookies tiers sur ces sites.&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;Dur&#233;es de conservation injustifi&#233;es des cookies :&lt;/strong&gt; la dur&#233;e de conservation ne peut pas &#234;tre ind&#233;finie (&lt;i&gt;en l'esp&#232;ce, la politique en mati&#232;re de cookies mentionne une dur&#233;e de conservation en principe illimit&#233;e&lt;/i&gt;). Les cookies n'imposant pas le consentement de l'utilisateur doivent g&#233;n&#233;ralement &#234;tre supprim&#233;s &#224; la fin de la session du navigateur et parfois m&#234;me plus t&#244;t.&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;Non-respect du retrait du consentement (article 7.3 du RGPD) :&lt;/strong&gt; En l'esp&#232;ce, le nombre de cookies ne diminuait pas apr&#232;s le retrait du consentement (&lt;i&gt;le nombre augmentait pour le site Knack, et il &#233;tait impossible d'utiliser l'outil de gestion des cookies apr&#232;s le premier consentement pour le site Le Vif&lt;/i&gt;).&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;L'APD sanctionne alors le groupe Roularta d'une amende d'un montant de 50.000 &#8364; et le contraint &#224; se mettre en conformit&#233; avec le RGPD dans un d&#233;lai de 3 mois &#224; compter de la r&#233;ception de la d&#233;cision.&lt;/strong&gt; Le groupe Roularta peut interjeter &lt;strong&gt;appel&lt;/strong&gt; dans un &lt;strong&gt;d&#233;lai d'un mois&lt;/strong&gt; et la Chambre contentieuse poursuit son enqu&#234;te aupr&#232;s d'autres sites. A l'heure actuelle, cette d&#233;cision ne refl&#232;te qu'une partie de l'enqu&#234;te.&lt;/p&gt;&lt;/div&gt;
		&lt;div class='rss_ps'&gt;&lt;p&gt;&lt;i&gt;Marie BREYNE, Juriste&#8239;&lt;/p&gt;
&lt;p&gt;Rapha&#235;l RAULT, Avocat associ&#233; &lt;/i&gt;&lt;/p&gt;&lt;/div&gt;
		</content:encoded>


		

	</item>
<item xml:lang="fr">
		<title>Le DPO (Data Protection Officer) </title>
		<link>https://alter-via.fr/le-dpo-data-protection-officer</link>
		<guid isPermaLink="true">https://alter-via.fr/le-dpo-data-protection-officer</guid>
		<dc:date>2022-06-03T12:30:52Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>admin_aaa</dc:creator>



		<description>
&lt;p&gt;La CNIL a publi&#233;, le 6 avril 2022, un guide pratique &#224; destination : des organismes souhaitant / devant d&#233;signer un D&#233;l&#233;gu&#233; &#224; la protection des donn&#233;es (Data Protection Officer ou DPO) ; des DPO d&#233;j&#224; en poste.Qu'est-ce que le DPO ? &lt;br class='autobr' /&gt; Le DPO (Data protection officer) correspond au d&#233;l&#233;gu&#233; &#224; la protection des donn&#233;es. Ce m&#233;tier est issu du RGPD (25/05/2018), mais n'est pas nouveau. En effet, il existait d&#233;j&#224; auparavant sous l'appellation de &#171; correspondant informatique et libert&#233;s &#187; (CIL). (&#8230;)&lt;/p&gt;


-
&lt;a href="https://alter-via.fr/articles" rel="directory"&gt;ARTICLES&lt;/a&gt;


		</description>


 <content:encoded>&lt;div class='rss_chapo'&gt;&lt;p&gt;La CNIL a publi&#233;, le 6 avril 2022, un guide pratique &#224; destination :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; des organismes souhaitant / devant d&#233;signer un D&#233;l&#233;gu&#233; &#224; la protection des donn&#233;es (Data Protection Officer ou DPO) ;&lt;/li&gt;&lt;li&gt; des DPO d&#233;j&#224; en poste.&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;
		&lt;div class='rss_texte'&gt;&lt;h2 class=&#034;spip&#034;&gt;Qu'est-ce que le DPO ? &lt;/h2&gt;
&lt;p&gt;	Le DPO (&lt;i&gt;Data protection officer&lt;/i&gt;) correspond au d&#233;l&#233;gu&#233; &#224; la protection des donn&#233;es. Ce m&#233;tier est issu du RGPD (25/05/2018), mais n'est pas nouveau. En effet, il existait d&#233;j&#224; auparavant sous l'appellation de &#171; &lt;i&gt;correspondant informatique et libert&#233;s&lt;/i&gt; &#187; (CIL). Toutefois, sa pr&#233;sence au sein des organismes n'&#233;tait alors que facultative. Depuis 2018, de nombreux organismes ont &lt;strong&gt;l'obligation de d&#233;signer un DPO&lt;/strong&gt; (en 2021, plus de 80 000 organismes ont d&#233;sign&#233; un DPO). En effet, &lt;strong&gt;l'article 37 du RGPD&lt;/strong&gt; pose &lt;strong&gt;trois situations&lt;/strong&gt; dans lesquelles la d&#233;signation du DPO est obligatoire :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Lorsque le traitement de donn&#233;es personnelles est mis en &#339;uvre par une &lt;strong&gt;autorit&#233; publique ou un organisme public&lt;/strong&gt;.&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Lorsque les activit&#233;s de base de l'organisme sont des op&#233;rations de traitement de donn&#233;es qui &lt;strong&gt;exigent un suivi r&#233;gulier et syst&#233;matique&lt;/strong&gt; &#224; grande &#233;chelle (non officiellement quantifi&#233;e) des personnes concern&#233;es, &lt;strong&gt;du fait de leur nature, de leur port&#233;e et/ou de leur finalit&#233;&lt;/strong&gt;.&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Lorsque les activit&#233;s de base de l'organisme consistent en un &lt;strong&gt;traitement sp&#233;cifique de donn&#233;es &#224; grande &#233;chelle vis&#233; aux articles 9 et 10 du RGPD (donn&#233;es sensibles, condamnations p&#233;nales et infractions)&lt;/strong&gt;.&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;	&lt;i&gt;En dehors de ces trois cas, la CNIL recommande tout de m&#234;me aux organismes de d&#233;signer un DPO d&#232;s lors qu'ils rencontrent des probl&#233;matiques li&#233;es &#224; la protection des donn&#233;es.&lt;/i&gt;&lt;/p&gt;
&lt;h2 class=&#034;spip&#034;&gt;Le r&#244;le du DPO &lt;/h2&gt;
&lt;p&gt;	Le DPO a un r&#244;le important depuis son apparition dans le RGPD. En effet, il doit &#234;tre un v&#233;ritable &lt;strong&gt;&#171; chef d'orchestre &#187; de la gestion des donn&#233;es personnelles&lt;/strong&gt; au sein de l'organisme pour lequel il a &#233;t&#233; d&#233;sign&#233;. L'essentiel de ses fonctions consiste &#224; :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;Conseiller et accompagner l'organisme&lt;/strong&gt; : il apporte son expertise, informe toute personne traitant des donn&#233;es au sein de l'organisme sur les r&#232;gles applicables, peut imposer son intervention ou sa pr&#233;sence syst&#233;matique pour certaines situations, etc.&lt;/li&gt;&lt;/ul&gt;&lt;table class=&#034;table spip&#034;&gt;
&lt;thead&gt;&lt;tr class='row_first'&gt;&lt;th id='idf415_c0'&gt;&lt;/th&gt;&lt;th id='idf415_c1'&gt;&lt;/th&gt;&lt;th id='idf415_c2'&gt;&lt;/th&gt;&lt;th id='idf415_c3'&gt;&lt;/th&gt;&lt;/tr&gt;&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr class='row_odd odd'&gt;
&lt;td headers='idf415_c0'&gt;&lt;strong&gt; &lt;strong&gt;Attention&lt;/strong&gt; : Le DPO n'est pas responsable de la conformit&#233; de l'organisme aux dispositions du RGPD et des diff&#233;rentes obligations qui en d&#233;coulent.&lt;/strong&gt;&lt;/td&gt;
&lt;td class='numeric ' headers='idf415_c1'&gt;&lt;strong&gt; &lt;/strong&gt;&lt;/td&gt;
&lt;td class='numeric ' headers='idf415_c2'&gt;&lt;strong&gt; &lt;/strong&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr class='row_even even'&gt;
&lt;td headers='idf415_c0'&gt;&lt;/td&gt;
&lt;td class='numeric ' headers='idf415_c1'&gt;&lt;/td&gt;
&lt;td class='numeric ' headers='idf415_c2'&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr class='row_odd odd'&gt;
&lt;td headers='idf415_c0'&gt;&lt;/td&gt;
&lt;td class='numeric ' headers='idf415_c1'&gt;&lt;/td&gt;
&lt;td class='numeric ' headers='idf415_c2'&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;Contr&#244;ler le respect du RGPD &lt;/strong&gt; : il v&#233;rifie l'exactitude des informations contenues dans le registre des traitements mis en &#339;uvre par l'organisme et de la conformit&#233; des traitements les plus sensibles, met en place des outils de suivi, contr&#244;le l'effectivit&#233; des mesures de protection des donn&#233;es mises en &#339;uvre, etc.&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;&#202;tre le point de contact de l'organisme sur les sujets RGPD&lt;/strong&gt; : Le DPO peut consulter la CNIL sur toutes questions ayant un rapport avec la protection des donn&#233;es ou ses fonctions et coop&#232;re avec elle en cas de contr&#244;le. Il est aussi le point de contact des personnes concern&#233;es par les traitements de donn&#233;es personnelles, il peut alors r&#233;pondre &#224; leurs questions sur le sujet et prendre en charge le traitement de leur demande d'exercice de droits. Ainsi, le d&#233;l&#233;gu&#233; doit &#234;tre inform&#233; et consult&#233; d&#232;s lors qu'il s'agit d'un projet impliquant des donn&#233;es personnelles.&lt;/li&gt;&lt;/ul&gt;&lt;table class=&#034;table spip&#034;&gt;
&lt;thead&gt;&lt;tr class='row_first'&gt;&lt;th id='idb99a_c0'&gt;&lt;/th&gt;&lt;th id='idb99a_c1'&gt;&lt;/th&gt;&lt;th id='idb99a_c2'&gt;&lt;/th&gt;&lt;th id='idb99a_c3'&gt;&lt;/th&gt;&lt;/tr&gt;&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr class='row_odd odd'&gt;
&lt;td headers='idb99a_c0'&gt;&lt;strong&gt; &lt;strong&gt;Attention&lt;/strong&gt; : L'organisme doit d'abord prendre le soin de consulter son DPO sur la question qu'il se pose avant d'adresser une demande de conseils &#224; la CNIL. &lt;strong&gt;A d&#233;faut de consultation pr&#233;alable du DPO, la CNIL ne r&#233;pondra pas &#224; la demande de l'organisme&lt;/strong&gt;.&lt;/strong&gt;&lt;/td&gt;
&lt;td class='numeric ' headers='idb99a_c1'&gt;&lt;strong&gt; &lt;/strong&gt;&lt;/td&gt;
&lt;td class='numeric ' headers='idb99a_c2'&gt;&lt;strong&gt; &lt;/strong&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr class='row_even even'&gt;
&lt;td headers='idb99a_c0'&gt;&lt;/td&gt;
&lt;td class='numeric ' headers='idb99a_c1'&gt;&lt;/td&gt;
&lt;td class='numeric ' headers='idb99a_c2'&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr class='row_odd odd'&gt;
&lt;td headers='idb99a_c0'&gt;&lt;/td&gt;
&lt;td class='numeric ' headers='idb99a_c1'&gt;&lt;/td&gt;
&lt;td class='numeric ' headers='idb99a_c2'&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;Assurer la documentation des traitements de donn&#233;es&lt;/strong&gt; : La documentation est obligatoire et permet &#224; l'entit&#233; (responsable de traitement ou sous-traitant) de prouver le respect de ses obligations et les d&#233;marches entreprises. &lt;strong&gt;Le DPO doit s'assurer du respect de la tenue de cette documentation&lt;/strong&gt;.&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Quelques exemples d'&#233;l&#233;ments pouvant &#234;tre int&#233;gr&#233;s dans la documentation : &lt;/strong&gt;&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; le registre des activit&#233;s de traitement (le DPO peut prendre en charge cette mission)&lt;/li&gt;&lt;li&gt; les analyses d'impact relatives &#224; la protection des donn&#233;es (AIPD)&lt;/li&gt;&lt;li&gt; le registre des violations des donn&#233;es&lt;/li&gt;&lt;li&gt; les mentions d'informations&lt;/li&gt;&lt;li&gt; les preuves du recueil du consentement&lt;/li&gt;&lt;li&gt; les outils d'encadrement des transferts hors UE&lt;/li&gt;&lt;li&gt; l'analyse &#233;crite sur l'absence de conflit d'int&#233;r&#234;ts du DPO&lt;/li&gt;&lt;/ul&gt;&lt;h2 class=&#034;spip&#034;&gt;La d&#233;signation du DPO &lt;/h2&gt;&lt;h3 class=&#034;spip&#034;&gt;Le profil du DPO &lt;/h3&gt;
&lt;p&gt;Pour pouvoir d&#233;signer un DPO, il faut v&#233;rifier s'il remplit ou non ces diff&#233;rents crit&#232;res :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;D&#233;tenir les comp&#233;tences requises&lt;/strong&gt; : Le DPO doit b&#233;n&#233;ficier d'une expertise juridique et technique en mati&#232;re de protection des donn&#233;es personnelles et d'une bonne connaissance dans le domaine.&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;Disposer de moyens suffisants&lt;/strong&gt; : Le DPO doit disposer du temps suffisant pour exercer ses missions, de moyens mat&#233;riels et humains, d'un acc&#232;s aux information utiles. De plus, il doit &#234;tre associ&#233; aux projets impliquant des donn&#233;es personnelles, &#234;tre facilement joignable, etc.&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;Avoir la capacit&#233; d'agir en toute ind&#233;pendance&lt;/strong&gt; : Le DPO dispose d'un statut particulier. Il est &lt;strong&gt;ind&#233;pendant&lt;/strong&gt; et ne peut pas recevoir d'instructions dans l'exercice de ses missions. Il ne peut pas non plus &#234;tre sanctionn&#233; en cas de non-respect du RGPD. Le DPO ne doit pas &#234;tre dans une situation de &lt;strong&gt;conflit d'int&#233;r&#234;t&lt;/strong&gt; en cas de cumul de sa fonction de d&#233;l&#233;gu&#233; avec une autre fonction. Enfin, il est soumis &#224; une obligation de confidentialit&#233; et au secret professionnel.&lt;/li&gt;&lt;/ul&gt;&lt;h3 class=&#034;spip&#034;&gt;Les types de DPO &lt;/h3&gt;
&lt;p&gt;	L'organisme dispose d'un &lt;strong&gt;libre choix dans la d&#233;signation de son DPO&lt;/strong&gt;. En effet, le DPO peut &#234;tre une &lt;strong&gt;personne physique&lt;/strong&gt; ou une &lt;strong&gt;personne morale&lt;/strong&gt;. De plus, il peut s'agir d'un DPO interne ou d'un DPO externe.&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;Le DPO interne &lt;/strong&gt; : Le d&#233;l&#233;gu&#233; est un membre du personnel de l'entreprise. Il pourra alors exercer ses fonctions &#224; temps plein ou &#224; temps partiel. Ce mode de d&#233;signation pr&#233;sente diff&#233;rents avantages. En effet, le d&#233;l&#233;gu&#233; est pr&#233;sent directement sur le terrain, il connait l'organisme et ses interlocuteurs internes. Cependant, il est n&#233;cessaire que l'organisme veille &#224; ce qu'il n'y ait pas de conflit d'int&#233;r&#234;t et que le d&#233;l&#233;gu&#233; dispose de temps suffisant pour exercer ses missions.&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;Le DPO externe&lt;/strong&gt; : Le d&#233;l&#233;gu&#233; exerce ses fonctions sur la base d'un &lt;strong&gt;contrat de service &lt;/strong&gt; conclu avec une personne physique ou morale (cabinet d'avocats, cabinet de conseil, consultant, etc.). Cette d&#233;signation est utile notamment dans le cas o&#249; l'organisme ne dispose pas de ressource humaine en interne. L'avantage est aussi que ce type de DPO sera sp&#233;cialis&#233; dans un secteur et disposera d&#233;j&#224; d'une exp&#233;rience avec d'autres organismes. Cependant, il faut veiller &#224; assurer une certaine proximit&#233; par un &lt;strong&gt;contact r&#233;gulier&lt;/strong&gt; entre le DPO externe et l'organisme.&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;Le DPO mutualis&#233;&lt;/strong&gt; : Il s'agit d'un DPO (interne ou externe) &lt;strong&gt;d&#233;sign&#233; pour plusieurs entit&#233;s&lt;/strong&gt;. Cette d&#233;signation a pour avantage d'uniformiser les proc&#233;dures entre les entit&#233;s, mais il faut tout de m&#234;me s'assurer que le DPO soit tenu inform&#233; de l'ensemble des sujets internes li&#233;s &#224; la protection des donn&#233;es.&lt;/li&gt;&lt;/ul&gt;&lt;table class=&#034;table spip&#034;&gt;
&lt;thead&gt;&lt;tr class='row_first'&gt;&lt;th id='id0f84_c0'&gt;&lt;/th&gt;&lt;th id='id0f84_c1'&gt;&lt;/th&gt;&lt;th id='id0f84_c2'&gt;&lt;/th&gt;&lt;th id='id0f84_c3'&gt;&lt;/th&gt;&lt;/tr&gt;&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr class='row_odd odd'&gt;
&lt;td headers='id0f84_c0'&gt;&lt;strong&gt; &lt;strong&gt;Attention&lt;/strong&gt; : La mutualisation n'est possible que sous certaines conditions qui varient en fonction du type de structure. &lt;br /&gt; &lt;br /&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;Secteur priv&#233;&lt;/strong&gt; : Le d&#233;l&#233;gu&#233; mutualis&#233; pour un groupe d'entreprise doit &lt;strong&gt;&#234;tre facilement joignable &#224; partir de chaque filiale&lt;/strong&gt;.&lt;/li&gt;&lt;li&gt; &lt;strong&gt;Secteur public&lt;/strong&gt; : La mutualisation sera possible entre plusieurs autorit&#233;s ou organismes publics, &lt;strong&gt;en tenant compte de leur structure organisationnelle et de leur taille&lt;/strong&gt; (cela se fera notamment pour les plus petites collectivit&#233;s territoriales). &lt;strong&gt;Le 31 mai 2022, la CNIL a mis publiquement en demeure 22 communes de d&#233;signer un DPO&lt;/strong&gt;.&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;&lt;br /&gt; &lt;br /&gt; &lt;i&gt;En cas de mutualisation, chacune des entit&#233;s concern&#233;es devra compl&#233;ter le formulaire de d&#233;signation du d&#233;l&#233;gu&#233; aupr&#232;s de la CNIL&lt;/i&gt;.&lt;/strong&gt;&lt;/p&gt;
&lt;/td&gt;
&lt;td class='numeric ' headers='id0f84_c1'&gt;&lt;strong&gt; &lt;/strong&gt;&lt;/td&gt;
&lt;td class='numeric ' headers='id0f84_c2'&gt;&lt;strong&gt; &lt;/strong&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr class='row_even even'&gt;
&lt;td headers='id0f84_c0'&gt;&lt;/td&gt;
&lt;td class='numeric ' headers='id0f84_c1'&gt;&lt;/td&gt;
&lt;td class='numeric ' headers='id0f84_c2'&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr class='row_odd odd'&gt;
&lt;td headers='id0f84_c0'&gt;&lt;/td&gt;
&lt;td class='numeric ' headers='id0f84_c1'&gt;&lt;/td&gt;
&lt;td class='numeric ' headers='id0f84_c2'&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;La CNIL recommande de formaliser les missions confi&#233;es au DPO et de d&#233;finir ses modalit&#233;s de travail dans un document sp&#233;cifique (lettre de mission, avenant au contrat de travail, fiche de poste, contrat de prestation de service pour le DPO externe, etc.).&lt;/p&gt;
&lt;h3 class=&#034;spip&#034;&gt;Les formalit&#233;s &#224; suivre lors de la d&#233;signation &lt;/h3&gt;
&lt;p&gt;L'organisme doit remplir plusieurs formalit&#233;s lors de la d&#233;signation de son DPO :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;Compl&#233;ter le formulaire de d&#233;signation de DPO&lt;/strong&gt; : Il est constitu&#233; de 4 &#233;tapes :&lt;/li&gt;&lt;/ul&gt;&lt;ol class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Informations sur l'organisme qui d&#233;signe un DPO&lt;/li&gt;&lt;li&gt; Informations sur le d&#233;l&#233;gu&#233; d&#233;sign&#233; (personne physique ou morale)&lt;/li&gt;&lt;li&gt; Les informations publiques du d&#233;l&#233;gu&#233; (renseigner deux moyens de contacter le DPO)&lt;/li&gt;&lt;li&gt; R&#233;capitulatif et envoi &#224; la CNIL&lt;/li&gt;&lt;/ol&gt;&lt;table class=&#034;table spip&#034;&gt;
&lt;thead&gt;&lt;tr class='row_first'&gt;&lt;th id='id02e1_c0'&gt;&lt;/th&gt;&lt;th id='id02e1_c1'&gt;&lt;/th&gt;&lt;th id='id02e1_c2'&gt;&lt;/th&gt;&lt;th id='id02e1_c3'&gt;&lt;/th&gt;&lt;/tr&gt;&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr class='row_odd odd'&gt;
&lt;td headers='id02e1_c0'&gt;&lt;strong&gt; &lt;strong&gt;Attention&lt;/strong&gt; : Le non-respect de la d&#233;marche de d&#233;signation du DPO ou de l'une des dispositions relatives au DPO emporte des &lt;strong&gt;cons&#233;quences juridiques&lt;/strong&gt;.&lt;br class='autobr' /&gt;
&lt;strong&gt;En cas d'erreur sur le formulaire&lt;/strong&gt;, l'organisme peut demander sa rectification en envoyant un courriel au service des DPO.&lt;/strong&gt;&lt;/td&gt;
&lt;td class='numeric ' headers='id02e1_c1'&gt;&lt;strong&gt; &lt;/strong&gt;&lt;/td&gt;
&lt;td class='numeric ' headers='id02e1_c2'&gt;&lt;strong&gt; &lt;/strong&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr class='row_even even'&gt;
&lt;td headers='id02e1_c0'&gt;&lt;/td&gt;
&lt;td class='numeric ' headers='id02e1_c1'&gt;&lt;/td&gt;
&lt;td class='numeric ' headers='id02e1_c2'&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr class='row_odd odd'&gt;
&lt;td headers='id02e1_c0'&gt;&lt;/td&gt;
&lt;td class='numeric ' headers='id02e1_c1'&gt;&lt;/td&gt;
&lt;td class='numeric ' headers='id02e1_c2'&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;Remettre une lettre de mission au DPO lors de sa prise de fonction&lt;/strong&gt; : Les missions confi&#233;es par l'organisme au d&#233;l&#233;gu&#233; doivent &#234;tre adapt&#233;es aux sp&#233;cificit&#233;s du contexte (&lt;i&gt;nature juridique de l'organisme, type d'activit&#233;, profil et positionnement du d&#233;l&#233;gu&#233;&lt;/i&gt;) &lt;strong&gt;dans les limites des missions du DPO d&#233;finies par le RGPD&lt;/strong&gt;.&lt;/li&gt;&lt;/ul&gt;&lt;h2 class=&#034;spip&#034;&gt;Liens :&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#034;https://www.cnil.fr/fr/la-cnil-met-en-demeure-vingt-deux-communes-de-designer-un-delegue-la-protection-des-donnees&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.cnil.fr/fr/la-cnil-met-en-demeure-vingt-deux-communes-de-designer-un-delegue-la-protection-des-donnees&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&lt;a href=&#034;https://www.cnil.fr/sites/default/files/atoms/files/guide_pratique_rgpd_-_delegues_a_la_protection_des_donnees.pdf&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.cnil.fr/sites/default/files/atoms/files/guide_pratique_rgpd_-_delegues_a_la_protection_des_donnees.pdf&lt;/a&gt;&lt;/p&gt;&lt;/div&gt;
		&lt;div class='rss_ps'&gt;&lt;p&gt;&lt;strong&gt;Marie BREYNE, Juriste&lt;br class='autobr' /&gt;
Rapha&#235;l RAULT, Avocat associ&#233; &lt;/strong&gt;&lt;/p&gt;&lt;/div&gt;
		</content:encoded>


		

	</item>
<item xml:lang="fr">
		<title>Publication du Bilan annuel de la CNIL 2021 (11/05/2022)</title>
		<link>https://alter-via.fr/publication-du-bilan-annuel-de-la-cnil-2021-11-05-2022</link>
		<guid isPermaLink="true">https://alter-via.fr/publication-du-bilan-annuel-de-la-cnil-2021-11-05-2022</guid>
		<dc:date>2022-06-03T11:33:52Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>admin_aaa, Rapha&#235;l</dc:creator>


		<dc:subject>DONN&#201;ES PERSONNELLES</dc:subject>

		<description>
&lt;p&gt;Le 11 mai 2022, la CNIL a publi&#233; son rapport d'activit&#233; pour l'ann&#233;e 2021. Elle y retrace les &#233;l&#233;ments marquants de cette ann&#233;e et &#233;tablit ses perspectives d'action pour la p&#233;riode &#224; venir. &lt;br class='autobr' /&gt; L'ann&#233;e 2021 a &#233;t&#233; marqu&#233;e par plusieurs &#233;v&#232;nements importants tels que : &lt;br class='autobr' /&gt;
&#8226;	Une augmentation consid&#233;rable des notifications de violation des donn&#233;es &#8226;	Un total de 18 sanctions prononc&#233;es par la CNIL, dont 15 sanctions financi&#232;res (repr&#233;sentant un montant cumul&#233; d'amende de 214 millions d'euros) &#8226; (&#8230;)&lt;/p&gt;


-
&lt;a href="https://alter-via.fr/articles" rel="directory"&gt;ARTICLES&lt;/a&gt;

/ 
&lt;a href="https://alter-via.fr/donnees-personnelles" rel="tag"&gt;DONN&#201;ES PERSONNELLES&lt;/a&gt;

		</description>


 <content:encoded>&lt;div class='rss_chapo'&gt;&lt;p&gt;Le 11 mai 2022, la CNIL a publi&#233; son rapport d'activit&#233; pour l'ann&#233;e 2021. Elle y retrace les &#233;l&#233;ments marquants de cette ann&#233;e et &#233;tablit ses perspectives d'action pour la p&#233;riode &#224; venir.&lt;/p&gt;&lt;/div&gt;
		&lt;div class='rss_texte'&gt;&lt;p&gt;L'ann&#233;e 2021 a &#233;t&#233; marqu&#233;e par plusieurs &#233;v&#232;nements importants tels que :&lt;/p&gt;
&lt;p&gt;&#8226;	Une &lt;strong&gt;augmentation consid&#233;rable&lt;/strong&gt; des notifications de violation des donn&#233;es &lt;br class='autobr' /&gt;
&#8226;	Un total de &lt;strong&gt;18 sanctions &lt;/strong&gt; prononc&#233;es par la CNIL, dont 15 sanctions financi&#232;res (repr&#233;sentant un montant cumul&#233; d'amende de &lt;strong&gt;214 millions d'euros&lt;/strong&gt;)&lt;br class='autobr' /&gt;
&#8226;	Un contr&#244;le renforc&#233; des m&#233;thodes de surveillance des employeurs dans le cadre du &lt;strong&gt;t&#233;l&#233;travail &lt;/strong&gt; &lt;br class='autobr' /&gt;
&#8226;	La mise en place d'une &lt;strong&gt;nouvelle proc&#233;dure de d&#233;cision simplifi&#233;e&lt;/strong&gt;&lt;/p&gt;
&lt;h2 class=&#034;spip&#034;&gt;L'ann&#233;e 2021 en quelques chiffres &lt;/h2&gt;
&lt;p&gt;	Au cours de l'ann&#233;e 2021, &lt;strong&gt;14 143 plaintes&lt;/strong&gt; ont &#233;t&#233; adress&#233;es &#224; la CNIL, ce qui reste similaire aux chiffres de 2020. Parmi celles-ci, 12 522 ont &#233;t&#233; cl&#244;tur&#233;es. Cependant, c'est au niveau du nombre de notification de violations de donn&#233;es que l'ann&#233;e 2021 se d&#233;marque de l'ann&#233;e 2020. &lt;strong&gt;En effet, la CNIL annonce 5 037 notifications de violation de donn&#233;es sur l'ann&#233;e 2021, repr&#233;sentant une augmentation de 79% par rapport &#224; l'ann&#233;e 2020. &lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;	De plus, la CNIL a effectu&#233; un total de &lt;strong&gt;384 contr&#244;les&lt;/strong&gt;, qui ont conduit au prononc&#233; de 18 sanctions (dont 15 amendes pour un &lt;strong&gt;montant cumul&#233; d'amende historique de 214 106 000 euros&lt;/strong&gt;).&lt;/p&gt;
&lt;h2 class=&#034;spip&#034;&gt;Une nouvelle proc&#233;dure de d&#233;cision &lt;/h2&gt;
&lt;p&gt;	Au cours de l'ann&#233;e, la CNIL a eu pour volont&#233; de raccourcir les d&#233;lais d'instruction. Pour cela, elle a engag&#233; un chantier modifiant l'organisation des services d&#233;di&#233;s &#224; la gestion des plaintes. Elle a ainsi cr&#233;&#233; &lt;strong&gt;deux services distincts&lt;/strong&gt; charg&#233;s de l'instruction des saisines :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; -	Un service comp&#233;tent pour les r&#233;clamations et demandes pouvant &#234;tre g&#233;r&#233;es rapidement (d&#233;lais de quelques jours &#224; 2 mois).&lt;/li&gt;&lt;li&gt; -	Un autre service comp&#233;tent pour les dossiers plus cons&#233;quents, n&#233;cessitant davantage d'&#233;changes avec les parties.&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;	Enfin, une autre mesure a &#233;t&#233; prise par la CNIL, consistant &#224; recourir &#224; un prestataire externe lorsqu'il s'agit de plaintes &lt;strong&gt;simples et r&#233;currentes&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 class=&#034;spip&#034;&gt;La gestion de la crise sanitaire &lt;/h2&gt;
&lt;p&gt;	Dans le cadre de la lutte contre l'&#233;pid&#233;mie de COVID-19, la CNIL a &#233;t&#233; d'autant plus sollicit&#233;e, notamment pour rendre des avis, recommandations ou encore pour contr&#244;ler les m&#233;thodes utilis&#233;es par les employeurs pour surveiller leurs salari&#233;s en &lt;strong&gt;t&#233;l&#233;travail&lt;/strong&gt;. En effet, elle a r&#233;pondu aux questions les plus fr&#233;quentes concernant le t&#233;l&#233;travail et en a profit&#233; pour rappeler qu'il est&lt;strong&gt; interdit &#224; l'employeur de surveiller en permanence ses salari&#233;s en t&#233;l&#233;travail&lt;/strong&gt; (par exemple, un employeur de peut pas syst&#233;matiquement imposer &#224; un salari&#233; d'activer sa cam&#233;ra). Il est donc n&#233;cessaire d'effectuer une &lt;strong&gt;surveillance proportionn&#233;e&lt;/strong&gt;. A d&#233;faut, les salari&#233;s pourront d&#233;poser une plainte &#224; la CNIL, cette derni&#232;re effectuera alors des contr&#244;les quant au respect du RGPD. A l'issue de ces contr&#244;les, la CNIL est susceptible de mettre en demeure les organismes de se conformer au RGPD, mais aussi de prononcer une &lt;strong&gt;sanction financi&#232;re&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;	De plus, la CNIL a d&#251; intervenir dans le cadre des &lt;strong&gt;violations de donn&#233;es en lien avec la crise sanitaire&lt;/strong&gt;. Le 4 octobre 2021, elle a mis en demeure la &lt;strong&gt;soci&#233;t&#233; Francetest&lt;/strong&gt; de s&#233;curiser les donn&#233;es qu'elle collecte pour le compte des pharmacies lors des tests de d&#233;pistage de covid. En effet, la soci&#233;t&#233; Francetest est charg&#233;e de simplifier la collecte de donn&#233;es des patients test&#233;s et d'en faciliter la transmission vers la plateforme SI-DEP. Le 21 ao&#251;t 2021, elle avait &#233;t&#233; inform&#233;e de l'existence d'une &lt;strong&gt;violation de donn&#233;es affectant la s&#233;curit&#233; du site francetest.fr&lt;/strong&gt;. Cette violation concernait &lt;strong&gt;pr&#232;s de 400 000 personnes&lt;/strong&gt;, exposant leur nom, pr&#233;nom, adresse mail, num&#233;ro de t&#233;l&#233;phone, date de naissance, r&#233;sultat du test covid et num&#233;ro de s&#233;curit&#233; sociale.&lt;/p&gt;
&lt;h2 class=&#034;spip&#034;&gt;Perspectives pour les ann&#233;es &#224; venir&lt;/h2&gt;
&lt;p&gt;La CNIL expose ses trois piliers d'action pour l'ann&#233;e 2022 :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; -	&lt;strong&gt;Renforcer sa d&#233;marche d'ouverture pour gagner en efficience&lt;/strong&gt; : am&#233;liorer sa coop&#233;ration avec les homologues europ&#233;ens, rendre plus claire la compr&#233;hension de l'utilisation des donn&#233;es pour les individus, etc.&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; -	&lt;strong&gt;Maintenir son exigence de respect des droits de l'homme &lt;/strong&gt; : faciliter l'exercice des droits pour les victimes de manquements aux obligations, r&#233;duire les d&#233;lais d'instruction des plaintes, am&#233;liorer l'accompagnement des professionnels, consolider la doctrine et d&#233;velopper de nouveaux outils, etc.&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; -	&lt;strong&gt;S'adapter &#224; la nouvelle &#233;tape de r&#233;gulation &#233;conomique&lt;/strong&gt; : atteindre un total de 270 agents &#224; la fin de l'ann&#233;e 2022, veiller &#224; la coh&#233;rence des nouveaux actes (Digital Marckets Act / Digital Services Act) avec le cadre juridique de la protection des donn&#233;es personnelles.&lt;/li&gt;&lt;/ul&gt;&lt;h2 class=&#034;spip&#034;&gt;Liens :&lt;/h2&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;a href=&#034;https://www.cnil.fr/sites/default/files/atoms/files/cnil_-_42e_rapport_annuel_-_2021.pdf&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.cnil.fr/sites/default/files/atoms/files/cnil_-_42e_rapport_annuel_-_2021.pdf&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;a href=&#034;https://www.legifrance.gouv.fr/cnil/id/CNILTEXT000044199347&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.legifrance.gouv.fr/cnil/id/CNILTEXT000044199347&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div class='spip_document_132 spip_document spip_documents spip_document_file spip_documents_center spip_document_center spip_document_avec_legende' data-legende-len=&#034;26&#034; data-legende-lenx=&#034;&#034;
&gt;
&lt;figure class=&#034;spip_doc_inner&#034;&gt;
&lt;a href='https://alter-via.fr/IMG/pdf/220602_synthese_bilan_cnil_2021_-2.pdf' class=&#034; spip_doc_lien&#034; title='PDF - 233.1 kio' type=&#034;application/pdf&#034;&gt;&lt;img src='https://alter-via.fr/local/cache-vignettes/L64xH64/pdf-b8aed.svg?1772812482' width='64' height='64' alt='' /&gt;&lt;/a&gt;
&lt;figcaption class='spip_doc_legende'&gt; &lt;div class='spip_doc_titre crayon document-titre-132 '&gt;&lt;strong&gt;Synth&#232;se Bilan CNIL 2021
&lt;/strong&gt;&lt;/div&gt; &lt;/figcaption&gt;&lt;/figure&gt;
&lt;/div&gt;&lt;/div&gt;
		&lt;div class='rss_ps'&gt;&lt;p&gt;&lt;strong&gt;Marie BREYNE, Juriste &lt;br class='autobr' /&gt;
Rapha&#235;l RAULT, Avocat associ&#233; &lt;/strong&gt;&lt;/p&gt;&lt;/div&gt;
		</content:encoded>


		

	</item>
<item xml:lang="fr">
		<title>Synth&#232;se et analyse de la mise en demeure d'un gestionnaire de site web pour la mise en conformit&#233; de Google Analytics</title>
		<link>https://alter-via.fr/synthese-et-analyse-de-la-mise-en-demeure-d-un-gestionnaire-de-site-web-pour-la</link>
		<guid isPermaLink="true">https://alter-via.fr/synthese-et-analyse-de-la-mise-en-demeure-d-un-gestionnaire-de-site-web-pour-la</guid>
		<dc:date>2022-03-04T18:00:13Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>admin_aaa</dc:creator>



		<description>
&lt;p&gt;La CNIL a mis en demeure un gestionnaire de site web de mettre en conformit&#233; les traitements r&#233;sultant de l'utilisation par celui-ci de Google Analytics avec le RGPD au regard de l'existence de transferts hors de l'Union europ&#233;enne insuffisamment encadr&#233;s en l'&#233;tat, si besoin en cessant d'y avoir recours dans les conditions actuelles, ou en ayant recours &#224; un outil n'entra&#238;nant pas de transfert de donn&#233;es hors de l'Union europ&#233;enne. &lt;br class='autobr' /&gt; Synth&#232;se Mise en demeure, sous un d&#233;lai de 1 mois &#224; (&#8230;)&lt;/p&gt;


-
&lt;a href="https://alter-via.fr/articles" rel="directory"&gt;ARTICLES&lt;/a&gt;


		</description>


 <content:encoded>&lt;div class='rss_chapo'&gt;&lt;p&gt;La CNIL a &lt;strong&gt;mis en demeure&lt;/strong&gt; un gestionnaire de site web de &lt;strong&gt;mettre en conformit&#233; les traitements r&#233;sultant de l'utilisation&lt;/strong&gt; par celui-ci &lt;strong&gt;de Google Analytics&lt;/strong&gt; avec le RGPD au regard de &lt;strong&gt;l'existence de transferts hors de l'Union europ&#233;enne insuffisamment encadr&#233;s en l'&#233;tat&lt;/strong&gt;, si besoin en cessant d'y avoir recours dans les conditions actuelles, ou en ayant recours &#224; un outil n'entra&#238;nant pas de transfert de donn&#233;es hors de l'Union europ&#233;enne.&lt;/p&gt;&lt;/div&gt;
		&lt;div class='rss_texte'&gt;&lt;h2 class=&#034;spip&#034;&gt;Synth&#232;se &lt;/h2&gt;
&lt;div class=&#034;texteencadre-spip spip&#034;&gt;Mise en demeure, sous un d&#233;lai de 1 mois &#224; compter de la notification de la d&#233;cision au gestionnaire du site web, de :&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Mettre en conformit&#233; le traitement relatif &#224; la fonctionnalit&#233; Google Analytics avec les articles 44 et suivants du RGPD relatifs aux transferts de donn&#233;es hors de l'Union europ&#233;enne, si n&#233;cessaire, en cessant de traiter des donn&#233;es &#224; caract&#232;re personnel dans le cadre de la version actuelle de Google Analytics ;&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Justifier aupr&#232;s de la CNIL que la demande pr&#233;cit&#233;e a bien &#233;t&#233; respect&#233;e, et ce dans le d&#233;lai imparti.
&lt;/div&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h2 class=&#034;spip&#034;&gt;Analyse&lt;/h2&gt;&lt;h3 class=&#034;spip&#034;&gt;Contexte&lt;/h3&gt;
&lt;p&gt;A la suite de l'arr&#234;t Schrems II rendu par la Cour de Justice de l'Union europ&#233;enne (CJUE) le 16 juin 2020, l'association NOYB cr&#233;&#233;e par Maximilian SCHREMS a saisi la CNIL de plusieurs plaintes concernant l'existence de transfert de donn&#233;es &#224; caract&#232;re personnel &#224; destination des Etats-Unis lors de la visite de sites web utilisant Google Analytics.&lt;/p&gt;
&lt;p&gt;L'association NOYB a lanc&#233; une campagne massive de 101 plaintes &#224; ce sujet, distill&#233;es dans les 27 &#201;tats membres de l'Union europ&#233;enne et les trois autres &#201;tats de l'espace &#233;conomique europ&#233;en (EEE).&lt;/p&gt;
&lt;p&gt;D&#232;s lors, les autorit&#233;s de protection des donn&#233;es europ&#233;ennes, dont la CNIL, ont collabor&#233; afin de d&#233;terminer si les conditions dans lesquelles les donn&#233;es collect&#233;es lors de l'utilisation de Google Analytics impliquaient le transfert de ces donn&#233;es vers les Etats-Unis, et le cas &#233;ch&#233;ant, quels risques encouraient les personnes concern&#233;es du fait d'un tel transfert.&lt;/p&gt;
&lt;h3 class=&#034;spip&#034;&gt;Constatations de la CNIL&lt;/h3&gt;&lt;h4 class=&#034;spip&#034;&gt;Les op&#233;rations de traitement et la responsabilit&#233; du traitement&lt;/h4&gt;
&lt;p&gt;La CNIL rel&#232;ve tout d'abord le fonctionnement de Google Analytics pour le gestionnaire de site web en cause, &#233;tant principalement utilis&#233; pour effectuer la mesure d'audience du site et des performances des campagnes m&#233;dias, par l'inclusion d'un bloc de code JavaScript permettant d'ex&#233;cuter l'op&#233;ration de suivi d'un internaute au moyen d'un identifiant unique.&lt;/p&gt;
&lt;p&gt;Ainsi, les gestionnaires de sites web int&#233;grant Google Analytics peuvent transmettre des instructions &#224; GOOGLE &#224; propos des traitements de donn&#233;es r&#233;alis&#233;s avec cette fonctionnalit&#233;, au moyen de l'outil de gestion des balises (Google Tag Manager).&lt;/p&gt;
&lt;p&gt;De fa&#231;on compl&#233;mentaire, Google Analytics peut &#233;galement &#234;tre utilis&#233; afin de surveiller et entretenir la stabilit&#233; du site, ou afin d'&#233;valuer et optimiser l'efficacit&#233; des campagnes publicitaires mises en &#339;uvre au moyen d'autres outils fournis par GOOGLE.&lt;/p&gt;
&lt;p&gt;Ainsi, l'utilisation de Google Analytics entra&#238;ne la collecte de :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; La requ&#234;te http de l'utilisateur ;&lt;/li&gt;&lt;li&gt; Les informations relatives &#224; son navigateur ;&lt;/li&gt;&lt;li&gt; Les informations relatives &#224; son syst&#232;me d'exploitation.&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;Ces donn&#233;es sont transmises aux serveurs de Google Analytics, et d&#232;s lors transf&#233;r&#233;es aux Etats-Unis.&lt;/p&gt;
&lt;p&gt;Concernant l'encadrement de ces transferts hors de l'Union europ&#233;enne, des Clauses contractuelles types (CCT) figurent dans le contrat conclu entre le gestionnaire de site web et GOOGLE concernant Google Analytics, au sein de l'annexe d&#233;nomm&#233;e &#171; Google Ads Data Processing Terms &#187;.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Par ailleurs, le gestionnaire de site web doit &#234;tre consid&#233;r&#233; comme responsable de traitement au regard des traitements r&#233;alis&#233;s au moyen de Google Analytics, en ce qu'il d&#233;cide de mettre en oeuvre cette fonctionnalit&#233;, aux fins et selon les moyens qu'il a d&#233;termin&#233;s lors de son int&#233;gration sur le site.&lt;/strong&gt;&lt;/p&gt;
&lt;h4 class=&#034;spip&#034;&gt;La nature des donn&#233;es&lt;/h4&gt;
&lt;p&gt;Concernant la nature des donn&#233;es, il revenait &#224; la CNIL de d&#233;terminer si les donn&#233;es trait&#233;es au moyen de Google Analytics peuvent &#234;tre qualifi&#233;es de donn&#233;es &#224; caract&#232;re personnel ou non.&lt;/p&gt;
&lt;p&gt;Il &#233;tait donc n&#233;cessaire de savoir &#171; &lt;i&gt;dans quelle mesure la mise en &#339;uvre de Google Analytics sur un site web permet au gestionnaire du site web [...] de rendre une personne concern&#233;e (un visiteur du site web en cause) identifiable&lt;/i&gt; &#187;.&lt;/p&gt;
&lt;p&gt;En l'occurrence, le gestionnaire de site web a indiqu&#233; &#224; la CNIL que des donn&#233;es &#224; caract&#232;re personnel sont trait&#233;es via Google Analytics, et notamment :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; un identifiant du visiteur (identifiant du cookie visiteur Google Analytics, c'est-&#224;-dire le &#171; client ID &#187; Google Analytics) ;&lt;/li&gt;&lt;li&gt; pour les visiteurs s'&#233;tant authentifi&#233;s au site web &#224; travers un compte utilisateur, un identifiant interne [...] ;&lt;/li&gt;&lt;li&gt; les identifiants de commande, le cas &#233;ch&#233;ant ;&lt;/li&gt;&lt;li&gt; les adresses IP.&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;Le gestionnaire de site web a &#233;galement indiqu&#233; &#224; la CNIL que les adresses IP &#233;taient rendues anonymes, sans toutefois pr&#233;ciser le processus d'anonymisation mis en &#339;uvre.&lt;/p&gt;
&lt;p&gt;De plus, selon la CNIL :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Les identifiants attribu&#233;s aux visiteurs sont des identifiants uniques ayant pour objet de les distinguer, et pouvant &#234;tre combin&#233;s &#224; d'autres informations (adresse du site, m&#233;tadonn&#233;es, adresse IP&#8230;), ce qui les rend donc susceptibles de permettre l'identification des personnes concern&#233;es ;&lt;/li&gt;&lt;li&gt; Lors de l'utilisation d'un compte utilisateur ou lors de la r&#233;alisation d'une commande, ces identifiants sont directement reliables &#224; des donn&#233;es identifiantes ;&lt;/li&gt;&lt;li&gt; Lors de l'utilisation de Google Analytics, en fonction du param&#233;trage du compte Google de l'utilisateur, Google peut &#234;tre inform&#233; qu'un utilisateur connect&#233; &#224; son compte a visit&#233; un site sp&#233;cifique, et ainsi, des donn&#233;es relatives &#224; ce compte peuvent &#234;tre collect&#233;es.&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;La CNIL d&#233;duit donc de ces &#233;l&#233;ments que les donn&#233;es trait&#233;es au moyen de Google Analytics doivent &#234;tre consid&#233;r&#233;es comme des donn&#233;es &#224; caract&#232;re personnel.&lt;/strong&gt;&lt;/p&gt;
&lt;h4 class=&#034;spip&#034;&gt;Le manquement &#224; l'obligation d'encadrer les transferts hors UE&lt;/h4&gt;
&lt;p&gt;Sur l'obligation d'encadrer les transferts hors de l'Union europ&#233;enne, la CNIL souligne tout d'abord qu'en raison de l'invalidation de la d&#233;cision d'ad&#233;quation de la protection assur&#233;e par le Privacy Shield par la CJUE le 16 juillet 2020, et en l'absence d'une d&#233;cision d'ad&#233;quation rendue par la Commission europ&#233;enne, les transferts de donn&#233;es vers les Etats-Unis r&#233;alis&#233;s lors de l'utilisation de Google Analytics ne peuvent pas &#234;tre fond&#233;s sur une telle d&#233;cision.&lt;/p&gt;
&lt;p&gt;Sur les CCT encadrant en partie le transfert de donn&#233;es vers les Etats-Unis dans le cadre de l'utilisation de Google Analytics et figurant au sein du &#171; Google Ads Data Processing Terms &#187;, la CNIL reconna&#238;t tout d'abord que celles-ci sont conformes aux clauses contractuelles types publi&#233;es par la Commission europ&#233;enne en 2010.&lt;/p&gt;
&lt;p&gt;Toutefois, la CJUE avait constat&#233; dans son arr&#234;t du 16 juillet 2020 que les pouvoirs de surveillance des autorit&#233;s gouvernementales am&#233;ricaines r&#233;sultant des r&#232;glementations en vigueur aux Etats-Unis (FISA 702 et Executive Order 12333) ne correspondaient pas aux exigences minimales du droit de l'Union europ&#233;enne quant au principe de proportionnalit&#233;, et ne permettaient pas de aux personnes concern&#233;es de disposer d'un droit au recours effectif, en l'absence de droits opposables aux autorit&#233;s am&#233;ricaines devant les tribunaux.&lt;/p&gt;
&lt;p&gt;Au surplus, la CNIL a not&#233; que le rapport de transparence de Google indique que la soci&#233;t&#233; GOOGLE LLC (soci&#233;t&#233; de droit am&#233;ricain), est r&#233;guli&#232;rement destinataire de demandes d'acc&#232;s &#224; des donn&#233;es dont elle dispose, de la part des services de renseignements am&#233;ricains.&lt;/p&gt;
&lt;p&gt;Il &#233;tait donc n&#233;cessaire, pour proc&#233;der &#224; un transfert de donn&#233;es vers les Etats-Unis, de mettre en oeuvre des garanties suppl&#233;mentaires, en compl&#233;ment des CCT permettant de maintenir un niveau de protection des donn&#233;es similaire &#224; celui d&#233;coulant du droit de l'Union europ&#233;enne.&lt;/p&gt;
&lt;p&gt;En l'esp&#232;ce, la CNIL a not&#233; que GOOGLE LLC, en sa qualit&#233; de destinataire des donn&#233;es, avait adopt&#233; des mesures contractuelles, organisationnelles et techniques en compl&#233;ment des CCT, dont elle devait donc &#233;valuer l'efficacit&#233;, c'est-&#224;-dire leur capacit&#233; &#224; emp&#234;cher ou restreindre l'acc&#232;s des services de renseignements am&#233;ricains aux donn&#233;es.&lt;/p&gt;
&lt;p&gt;Ainsi, la CNIL a consid&#233;r&#233; que :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Les mesures contractuelles et organisationnelles adopt&#233;es, telles que la notification des utilisateurs, la publication d'un rapport de transparence ou encore la politique de gestion des demandes d'acc&#232;s gouvernementales, ne permettent pas d'emp&#234;cher ou de restreindre l'acc&#232;s des services de renseignement am&#233;ricains.&lt;/li&gt;&lt;li&gt; Les mesures techniques &#233;voqu&#233;es par le gestionnaire du site web et GOOGLE, telles que la protection des communications entre les services de GOOGLE, la protection des donn&#233;es en transit entre des centres de donn&#233;es, la protection des communications entre les utilisateurs et les sites web, ou encore la s&#233;curit&#233; du site, ne permettent pas de d&#233;duire qu'elles suffisent &#224; emp&#234;cher ou restreindre l'acc&#232;s des services de renseignement am&#233;ricains.&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;En particulier, la CNIL a estim&#233; qu'en l'&#233;tat actuel de la l&#233;gislation, les techniques de chiffrement des donn&#233;es mentionn&#233;es par GOOGLE concernant les donn&#233;es stock&#233;es dans des centres de donn&#233;es, ne sont pas suffisantes, car GOOGLE se trouve dans l'obligation de fournir les donn&#233;es import&#233;es en sa possession, y compris les cl&#233;s de chiffrement.&lt;/p&gt;
&lt;p&gt;En outre, la CNIL n'a pas &#233;t&#233; convaincue par la mesure technique optionnelle propos&#233;e par GOOGLE, consistant &#224; permettre l'anonymisation de l'adresse IP, tout d'abord en raison de son caract&#232;re optionnel, puis du fait de l'absence d'information quant au moment auquel cette anonymisation a lieu, c'est-&#224;-dire avant ou apr&#232;s le transfert vers les Etats-Unis.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;En conclusion, la CNIL consid&#232;re donc que les mesures suppl&#233;mentaires adopt&#233;es et pr&#233;sent&#233;es par GOOGLE et le gestionnaire du site dans le cadre de la proc&#233;dure ne sont pas efficaces afin d'emp&#234;cher ou de restreindre l'acc&#232;s aux donn&#233;es par les services de renseignement am&#233;ricains.&lt;/p&gt;
&lt;p&gt;Enfin, selon la CNIL, le gestionnaire de site ne pouvait pas non plus se fonder sur le consentement des personnes concern&#233;es, en l'absence d'information claire, pr&#233;cise et compl&#232;te relative aux risques du transfert de donn&#233;es hors de l'Union europ&#233;enne.&lt;/strong&gt;&lt;/p&gt;
&lt;h3 class=&#034;spip&#034;&gt;Conclusion et analyse de la d&#233;cision&lt;/h3&gt;
&lt;p&gt;La CNIL en conclut donc qu'en l'&#233;tat, &lt;strong&gt;les transferts vers les Etats-Unis r&#233;alis&#233;s lors de l'utilisation de Google Analytics par un gestionnaire de site web ne peuvent &#234;tre fond&#233;s sur aucun des instruments garantissant un niveau de protection ad&#233;quat au sein du RGPD&lt;/strong&gt;, et qu'ainsi, le gestionnaire de site web compromet le niveau de protection des donn&#233;es &#224; caract&#232;re personnel des personnes concern&#233;es.&lt;/p&gt;
&lt;p&gt;La d&#233;cision de la CNIL s'inscrit dans un mouvement diffus des autorit&#233;s de contr&#244;le europ&#233;ennes, consistant &#224; remettre en cause les transferts de donn&#233;es &#224; caract&#232;re personnel vers les Etats-Unis r&#233;sultant de l'utilisation d'outils provenant de soci&#233;t&#233;s am&#233;ricaines telles que GOOGLE.&lt;/p&gt;
&lt;p&gt;En effet, l'autorit&#233; de contr&#244;le autrichienne (Datensch&#252;tz Beh&#246;rde ou DSB) a rendu une d&#233;cision similaire &#224; celle de la CNIL concernant l'utilisation de Google Analytics, le 22 d&#233;cembre 2021, &#233;tablissant ainsi la premi&#232;re d&#233;cision d&#233;coulant des 101 plaintes d&#233;pos&#233;es par NOYB.&lt;/p&gt;
&lt;p&gt;Le 5 janvier 2022, le Contr&#244;leur europ&#233;en de la protection des donn&#233;es a &#233;galement sanctionn&#233; le Parlement europ&#233;en, par un rappel &#224; l'ordre et une injonction de mise en conformit&#233;, en raison de transferts de donn&#233;es vers les Etats-Unis qu'il a consid&#233;r&#233; ill&#233;gaux en raison de l'utilisation de Google Analytics et du fournisseur de paiement STRIPE.&lt;/p&gt;
&lt;p&gt;Enfin, des pr&#233;c&#233;dents similaires &#233;taient d&#233;j&#224; intervenus au sujet de la mise en conformit&#233; de transferts de donn&#233;es vers les Etats-Unis, pour d'autres outils ou fournisseurs de services.&lt;/p&gt;
&lt;p&gt;Ainsi, le 27 avril 2021, l'autorit&#233; de protection des donn&#233;es du Portugal (Comiss&#227;o Nacion&#227;l de Prote&#231;&#227;o de Dados ou CNPD), a ordonn&#233; &#224; l'Institut national des statistiques portugais (INE) la suspension dans un d&#233;lai de 12 heures des transferts de donn&#233;es personnelles vers les Etats-Unis r&#233;sultant de la sous-traitance &#224; CLOUDFLARE INC. de l'exploitation d'un questionnaire de recensement.&lt;/p&gt;
&lt;p&gt;De la m&#234;me mani&#232;re, le 1er d&#233;cembre 2021, la Cour administrative de Wiesbaden en Allemagne a ordonn&#233; &#224; l'Universit&#233; des Sciences Appliqu&#233;es du Rhin-Main de cesser d'utiliser le gestionnaire de consentement Cookiebot, en raison du transfert ill&#233;gal de donn&#233;es &#224; caract&#232;re personnel vers les Etats-Unis.&lt;/p&gt;
&lt;p&gt;Les transferts de donn&#233;es hors de l'Union europ&#233;enne vont probablement entra&#238;ner d'autres d&#233;cisions similaires &#224; celle de la CNIL dans un futur proche.&lt;/p&gt;
&lt;p&gt;La CNIL a annonc&#233; que le recours aux technologies cloud ferait partie de ses th&#233;matiques prioritaires de contr&#244;le pour l'ann&#233;e 2022, notamment car &#171; &lt;i&gt;ces nouveaux m&#233;canismes sont susceptibles de comporter des risques pour la protection des donn&#233;es personnelles notamment de transferts massifs de donn&#233;es hors de l'Union europ&#233;enne vers des pays n'assurant pas un niveau de protection ad&#233;quat ou de violation de donn&#233;es en cas de mauvaise configuration&lt;/i&gt; &#187;.&lt;/p&gt;
&lt;p&gt;&lt;a href=&#034;https://www.cnil.fr/sites/default/files/atoms/files/med_google_analytics_anonymisee.pdf&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;D&#233;cision CNIL - Google Analytics&lt;/a&gt;&lt;br class='autobr' /&gt;
&lt;a href=&#034;https://noyb.eu/sites/default/files/2022-01/E-DSB - Google Analytics_DE_bk.pdf&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;D&#233;cision DSB - Google Analytics du 22 d&#233;cembre 2021&lt;/a&gt; (en allemand)&lt;br class='autobr' /&gt;
&lt;a href=&#034;https://noyb.eu/sites/default/files/2022-01/Case 2020-1013 - EDPS Decision_bk.pdf&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;D&#233;cision du Contr&#244;le europ&#233;en de la protection des donn&#233;es (CEPD) du 5 janvier 2022&lt;/a&gt; (en anglais)&lt;br class='autobr' /&gt;
&lt;a href=&#034;https://edpb.europa.eu/news/national-news/2021/census-2021-portuguese-dpa-cnpd-suspended-data-flows-usa_en&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;Communiqu&#233; du Comit&#233; europ&#233;en de la protection des donn&#233;es (CEPD) sur la d&#233;cision CNPD - Cloudflare&lt;/a&gt; (en anglais)&lt;br class='autobr' /&gt;
&lt;a href=&#034;https://rewis.io/service/pdf/urteile/2tj-01-12-2021-6-l-73821wi.pdf&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;D&#233;cision de la Cour administrative de Wiesbaden du 1er d&#233;cembre 2021 - Cookiebot&lt;/a&gt; (en allemand)&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Rapha&#235;l RAULT&lt;br class='autobr' /&gt;
Avocat associ&#233;&lt;/p&gt;
&lt;p&gt;Rapha&#235;l EKWALLA-MATHIEU&lt;br class='autobr' /&gt;
Avocat collaborateur&lt;/strong&gt;&lt;/p&gt;&lt;/div&gt;
		
		</content:encoded>


		

	</item>
<item xml:lang="fr">
		<title>Synth&#232;se et analyse de la sanction d'IAB EUROPE &#224; hauteur de 250 000 &#8364; par l'Autorit&#233; de Protection des Donn&#233;es</title>
		<link>https://alter-via.fr/synthese-et-analyse-de-la-sanction-d-iab-europe-a-hauteur-de-250-000-eur-par-l</link>
		<guid isPermaLink="true">https://alter-via.fr/synthese-et-analyse-de-la-sanction-d-iab-europe-a-hauteur-de-250-000-eur-par-l</guid>
		<dc:date>2022-03-03T17:20:33Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>admin_aaa</dc:creator>



		<description>
&lt;p&gt;L'Autorit&#233; de protection des donn&#233;es (APD, autorit&#233; de contr&#244;le belge) a condamn&#233; IAB EUROPE (Interactive Advertising Bureau Europe), &#224; une amende d'un montant total de 250 000 &#8364; pour des manquements aux articles 5.1.a, 5.1.f, 12, 13, 14, 24, 25, 30, 32, 35 et 37 du RGPD, au regard du m&#233;canisme TCF (Transparency and Consent Framework) &#233;labor&#233; afin de g&#233;rer les pr&#233;f&#233;rences des utilisateurs pour la publicit&#233; personnalis&#233;e en ligne. &lt;br class='autobr' /&gt; Synth&#232;se &lt;br class='autobr' /&gt;
[(A la suite d'une sanction &#224; hauteur de 250 000 (&#8230;)&lt;/p&gt;


-
&lt;a href="https://alter-via.fr/articles" rel="directory"&gt;ARTICLES&lt;/a&gt;


		</description>


 <content:encoded>&lt;div class='rss_chapo'&gt;&lt;p&gt;L'Autorit&#233; de protection des donn&#233;es (APD, autorit&#233; de contr&#244;le belge) a condamn&#233; IAB EUROPE (Interactive Advertising Bureau Europe), &#224; une amende d'un montant total de 250 000 &#8364; pour des manquements aux &lt;strong&gt;articles 5.1.a, 5.1.f, 12, 13, 14, 24, 25, 30, 32, 35 et 37&lt;/strong&gt; du RGPD, au regard du m&#233;canisme TCF (Transparency and Consent Framework) &#233;labor&#233; afin de g&#233;rer les pr&#233;f&#233;rences des utilisateurs pour la publicit&#233; personnalis&#233;e en ligne.&lt;/p&gt;&lt;/div&gt;
		&lt;div class='rss_texte'&gt;&lt;h2 class=&#034;spip&#034;&gt;Synth&#232;se&lt;/h2&gt;
&lt;div class=&#034;texteencadre-spip spip&#034;&gt;A la suite d'une sanction &#224; hauteur de 250 000 &#8364;, l'IAB EUROPE doit fournir un plan d'actions de 6 mois &#224; l'APD dans un d&#233;lai de 2 mois &#224; compter de la d&#233;cision (assorti d'une astreinte de 5 000 &#8364; par jour de retard), afin de :&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Rendre le TCF conforme aux obligations de lic&#233;it&#233; et loyaut&#233; par les moyens suivants :
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Etablir une base juridique valable pour le traitement et le partage des pr&#233;f&#233;rences des utilisateurs dans le cadre du TCF, sous la forme d'une TC String et d'un cookie euconsent-v2 ;&lt;/li&gt;&lt;li&gt; Supprimer toute donn&#233;e collect&#233;e au moyen d'une TC String jusqu'au jour de sa d&#233;cision, et qui ne serait plus prise en charge par IAB EUROPE ;&lt;/li&gt;&lt;li&gt; Interdire l'utilisation de l'int&#233;r&#234;t l&#233;gitime comme fondement juridique du traitement par les organisations participantes du TCF dans son format actuel, au moyen des conditions d'utilisation du TCF.&lt;/li&gt;&lt;/ul&gt;&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Rendre le TCF conforme aux obligations de transparence et d'information en exigeant des CMP qu'elles adoptent une approche harmonis&#233;e et conforme au RGPD concernant les informations fournies aux utilisateurs.&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Rendre le TCF conforme aux obligations d'int&#233;grit&#233; et de s&#233;curit&#233;, et de protection des donn&#233;es d&#232;s la conception et par d&#233;faut par les moyens suivants :
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Inclure des mesures de contr&#244;le techniques et organisationnelles efficaces pour faciliter l'exercice des droits des personnes concern&#233;es et pour garantir l'int&#233;grit&#233; de la TC String, par exemple au moyen d'un processus de v&#233;rification strict pour les organisations participant au TCF ;&lt;/li&gt;&lt;li&gt; Interdire par ses conditions d'utilisation aux organisations participantes &#224; la version actuelle du TCF d'activer un consentement par d&#233;faut, et d'utiliser l'int&#233;r&#234;t l&#233;gitime comme base l&#233;gale des traitements.&lt;/li&gt;&lt;/ul&gt;&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Assurer la conformit&#233; du registre des traitements effectu&#233;s dans le cadre du TCF en y incluant le traitement des pr&#233;f&#233;rences et du consentement des utilisateurs sous la forme d'une TC String, et le placement du cookie euconsent-v2 sur leurs terminaux.&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; R&#233;aliser une analyse d'impact relative &#224; la protection des donn&#233;es concernant les traitements r&#233;alis&#233;s dans le cadre du TCF, ainsi que les cons&#233;quences de ces traitements sur le traitement ult&#233;rieure effectu&#233; sur la base du protocole OpenRTB.&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; D&#233;signer un d&#233;l&#233;gu&#233; &#224; la protection des donn&#233;es.
&lt;/div&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h2 class=&#034;spip&#034;&gt;Analyse&lt;/h2&gt;&lt;h3 class=&#034;spip&#034;&gt;Contexte&lt;/h3&gt;
&lt;p&gt;Au cours de l'ann&#233;e 2019, l'APD a re&#231;u de nombreuses plaintes d&#233;pos&#233;es &#224; l'encontre d'IAB EUROPE, portant notamment sur le respect par IAB EUROPE des principes de l&#233;galit&#233;, d'ad&#233;quation, de transparence, de limitation des finalit&#233;s, de restriction du stockage et de s&#233;curit&#233;, ainsi que sur la responsabilit&#233; d'IAB EUROPE.&lt;/p&gt;
&lt;p&gt;L'APD a d&#233;cid&#233; de fusionner la proc&#233;dure r&#233;sultant de ces plaintes avec les enqu&#234;tes d&#233;j&#224; diligent&#233;es de sa propre initiative &#224; propos des traitements de donn&#233;es &#224; caract&#232;re personnel r&#233;alis&#233;s via le m&#233;canisme TCF &#233;labor&#233; par IAB EUROPE.&lt;/p&gt;
&lt;p&gt;Les investigations de l'APD ont donc port&#233; d'une part, sur la conformit&#233; du syst&#232;me du TCF avec les dispositions du RGPD, et d'autre part, sur la responsabilit&#233; d'IAB EUROPE et l'impact du TCF sur le syst&#232;me du RTB (Real-Time Bidding), syst&#232;me d'ench&#232;res en temps r&#233;el mis en oeuvre par IAB EUROPE.&lt;/p&gt;
&lt;p&gt;Les ench&#232;res en temps r&#233;el d&#233;signent l'utilisation d'une ench&#232;re en ligne automatis&#233;e et instantan&#233;e pour la vente et l'achat d'espaces publicitaires en ligne.&lt;/p&gt;
&lt;p&gt;Ainsi, lorsqu'un internaute navigue sur un site ou utilise une application contenant un espace publicitaire, le syst&#232;me d'ench&#232;res en ligne automatis&#233; permet &#224; des milliers d'annonceurs de faire une offre en temps r&#233;el pour cet espace publicitaire afin d'afficher des publicit&#233;s cibl&#233;es sp&#233;cifiquement adapt&#233;es au profil de l'internaute.&lt;/p&gt;
&lt;p&gt;Le syst&#232;me mis en oeuvre par IAB EUROPE, c'est-&#224;-dire l'OpenRTB, est &#171; &lt;i&gt;un protocole standard qui vise &#224; simplifier l'interconnexion entre les fournisseurs adtech d'espaces publicitaires, les publishers (bourses d'&#233;change d'annonces, plateformes c&#244;t&#233; vente ou r&#233;seaux travaillant avec les publishers) et les acheteurs concurrents d'espaces publicitaires (soumissionnaires, plateformes c&#244;t&#233; demande ou r&#233;seaux travaillant avec les annonceurs)&lt;/i&gt; &#187;.&lt;/p&gt;
&lt;p&gt;L'APD rel&#232;ve que le contenu d'une &#171; bid request &#187; est captur&#233; par le protocole OpenRTB, et qu'ainsi, les annonceurs sont susceptibles de recevoir les donn&#233;es suivantes :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; URL du site visit&#233;&lt;/li&gt;&lt;li&gt; Cat&#233;gorie ou sujet du site&lt;/li&gt;&lt;li&gt; Syst&#232;me d'exploitation de l'appareil&lt;/li&gt;&lt;li&gt; Logiciel et version du navigateur&lt;/li&gt;&lt;li&gt; Fabricant et mod&#232;le de l'appareil&lt;/li&gt;&lt;li&gt; Op&#233;rateur de t&#233;l&#233;phonie mobile&lt;/li&gt;&lt;li&gt; Dimensions de l'&#233;cran&lt;/li&gt;&lt;li&gt; Identification unique de l'utilisateur d&#233;finie par le fournisseur et/ou l'acheteur.&lt;/li&gt;&lt;li&gt; Identifiant unique de la personne provenant de l'Ad Exchange, souvent d&#233;riv&#233; du cookie AdExchange.&lt;/li&gt;&lt;li&gt; L'identification de l'utilisateur d'une DSP, souvent d&#233;riv&#233;e du cookie de l'Ad Exchange qui est synchronis&#233; avec un cookie du domaine de la DSP.&lt;/li&gt;&lt;li&gt; Ann&#233;e de naissance&lt;/li&gt;&lt;li&gt; Genre&lt;/li&gt;&lt;li&gt; Int&#233;r&#234;ts&lt;/li&gt;&lt;li&gt; M&#233;tadonn&#233;es rendant compte du consentement donn&#233;&lt;/li&gt;&lt;li&gt; G&#233;ographie&lt;/li&gt;&lt;li&gt; Longitude and latitude&lt;/li&gt;&lt;li&gt; Code postal&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;D&#232;s lors, l'APD a estim&#233; que le syst&#232;me RTB entre dans le champ d'application mat&#233;riel du RGPD, et que le protocole OpenRTB et le TCF en sont des composants essentiels, car les op&#233;rations du syst&#232;me RTB impliquent le traitement de donn&#233;es &#224; caract&#232;re personnel.&lt;/p&gt;
&lt;p&gt;De plus, selon l'APD, le syst&#232;me d'ench&#232;res en temps r&#233;el, qui implique de nombreuses organisations, pr&#233;sente plusieurs risques importants pour les droits et libert&#233;s des personnes, au regard de la mani&#232;re dont les donn&#233;es &#224; caract&#232;re personnel sont trait&#233;es, et notamment :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Le profilage et la prise de d&#233;cision automatis&#233;e ;&lt;/li&gt;&lt;li&gt; Le traitement &#224; grande &#233;chelle de donn&#233;es (notamment des cat&#233;gories sp&#233;ciales de donn&#233;es &#224; caract&#232;re personnel) ;&lt;/li&gt;&lt;li&gt; L'utilisation ou l'application innovante de nouvelles solutions technologiques ou organisationnelles ;&lt;/li&gt;&lt;li&gt; La mise en correspondance ou la fusion d'ensembles de donn&#233;es ;&lt;/li&gt;&lt;li&gt; L'analyse ou la pr&#233;diction du comportement, de la localisation ou des mouvements des personnes physiques ;&lt;/li&gt;&lt;li&gt; Le traitement invisible de donn&#233;es &#224; caract&#232;re personnel.&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;Cependant, selon IAB EUROPE, le TCF qu'elle a &#233;labor&#233; comme un ensemble de politiques, de sp&#233;cifications techniques, et de conditions contractuelles g&#233;r&#233;es et administr&#233;es par celle-ci, permettrait de suffisamment informer les personnes concern&#233;es des int&#233;r&#234;ts l&#233;gitimes poursuivis par les annonceurs, et d'obtenir leur consentement au traitement de leurs donn&#233;es &#224; caract&#232;re personnel dans le syst&#232;me d'ench&#232;res en temps r&#233;el qu'est l'OpenRTB.&lt;/p&gt;
&lt;p&gt;A ce propos, l'APD souligne que le TCF comprend de mani&#232;re g&#233;n&#233;rale les m&#234;mes acteurs que les parties participant &#224; l'OpenRTB (publishers, fournisseurs adtech), auxquels s'ajoutent les CMP (Consent Management Plateform).&lt;/p&gt;
&lt;p&gt;Ainsi, dans ce cadre, la CMP g&#233;n&#232;re la TC String, cha&#238;ne de caract&#232;res &#233;labor&#233;e par IAB EUROPE, permettant de collecter automatiquement et de fa&#231;on structur&#233;e les pr&#233;f&#233;rences des visiteurs des sites ou des applications ayant int&#233;gr&#233; la CMP &#233;tant en partenariat avec IAB EUROPE.&lt;/p&gt;
&lt;p&gt;Puis, la CMP installe un cookie euconsent-v2 sur le terminal de l'utilisateur, et la TC String est envoy&#233;e aux fournisseurs adtech qui la d&#233;chiffrent, afin de d&#233;terminer s'ils disposent de la base juridique n&#233;cessaire pour traiter les donn&#233;es des visiteurs selon les finalit&#233;s indiqu&#233;es.&lt;/p&gt;
&lt;h3 class=&#034;spip&#034;&gt;Constatations de l'APD&lt;/h3&gt;&lt;h4 class=&#034;spip&#034;&gt;Le statut d'IAB EUROPE&lt;/h4&gt;
&lt;p&gt;A propos de la qualification de la TC String tout d'abord, l'APD &#233;nonce que m&#234;me si elle ne contient pas en elle-m&#234;me de donn&#233;es permettant une identification directe de l'utilisateur, il subsiste toutefois le traitement de l'adresse IP de l'utilisateur lorsque celui-ci acc&#232;de &#224; la CMP.&lt;/p&gt;
&lt;p&gt;Ainsi, lorsque la CMP stocke ou lit la TC String sur un terminal par le biais du cookie euconsent-v2, les pr&#233;f&#233;rences de l'utilisateur et ses d&#233;cisions en mati&#232;re de consentement peuvent &#234;tre li&#233;es &#224; l'adresse IP de son terminal.&lt;/p&gt;
&lt;p&gt;D&#232;s lors, la possibilit&#233; de combiner la TC String et l'adresse IP de l'utilisateur implique que ces donn&#233;es constituent des donn&#233;es &#224; caract&#232;re personnel, d'autant plus que les informations contenues au sein de la TC String peuvent &#234;tre utilis&#233;es afin d'individualiser un utilisateur.&lt;/p&gt;
&lt;p&gt;Enfin, selon l'APD, la finalit&#233; de la TC String conduit n&#233;cessairement &#224; consid&#233;rer la TC String comme une donn&#233;e &#224; caract&#232;re personnel.&lt;/p&gt;
&lt;p&gt;Par la suite, l'APD rappelle les termes des lignes directrices du G29 (ancien Groupe de travail &#171; Article 29 &#187;, d&#233;sormais le Comit&#233; europ&#233;en de la protection des donn&#233;es ou CEPD) sur la publicit&#233; en ligne, selon lequel &#171; &lt;i&gt;les m&#233;thodes de publicit&#233; bas&#233;e sur le comportement de navigation impliquent intrins&#232;quement le traitement de donn&#233;es &#224; caract&#232;re personnel, car une telle publicit&#233; implique la collecte d'adresses IP et le traitement d'identifiants uniques, de sorte que les personnes concern&#233;es peuvent &#234;tre suivies en lignes m&#234;me si leur nom r&#233;el n'est pas connu &lt;/i&gt; &#187;.&lt;/p&gt;
&lt;p&gt;Ainsi, au regard du TCF et de son lien avec le protocole OpenRTB, l'APD estime que le TCF implique un traitement de donn&#233;es &#224; caract&#232;re personnel, notamment en ce qu'il comprend la collecte, le traitement, le stockage et le partage ult&#233;rieur des pr&#233;f&#233;rences des utilisateurs, en combinaison ou non avec d'autres donn&#233;es &#224; caract&#232;re personnel.&lt;/p&gt;
&lt;p&gt;Puis, l'APD constate que le syst&#232;me d&#233;velopp&#233; par IAB EUROPE est d&#233;terminant s'agissant de la collecte, le traitement et le partage des pr&#233;f&#233;rences des utilisateurs, ainsi que de leurs choix en mati&#232;re de consentement, et que celle-ci joue un r&#244;le charni&#232;re entre le TCF et l'OpenRTB.&lt;/p&gt;
&lt;p&gt;L'APD rel&#232;ve &#233;galement que les finalit&#233;s envisageables par les organisations participantes dans le cadre du TCF sont d&#233;termin&#233;es par IAB EUROPE, et d&#232;s lors de mani&#232;re g&#233;n&#233;rale, la finalit&#233; de la TC String et de son traitement au sein du TCF a ont &#233;t&#233; &#233;tablies par IAB EUROPE.&lt;/p&gt;
&lt;p&gt;De plus, dans la mesure o&#249; le TCF constitue des r&#232;gles contraignantes pour les organisations participantes, IAB EUROPE &#233;tablit les moyens de ce traitement, ainsi que les cat&#233;gories de destinataires et la dur&#233;e de conservation de la TC String.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Par cons&#233;quent, l'APD consid&#232;re qu'IAB EUROPE doit &#234;tre consid&#233;r&#233;e comme responsable du traitement des donn&#233;es &#224; caract&#232;re personnel quant &#224; l'enregistrement du signal de consentement, des objections et des pr&#233;f&#233;rences des utilisateurs au moyen de la TC String, conform&#233;ment aux TCF Policies et aux sp&#233;cifications techniques du TCF.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Plus encore, l'APD consid&#232;re qu'IAB EUROPE et les organisations participantes doivent &#234;tre consid&#233;r&#233;es comme responsables de traitement conjoints concernant la collecte et la diffusion ult&#233;rieure du consentement, des objections et des pr&#233;f&#233;rences des utilisateurs, ainsi que pour le traitement connexe de leurs donn&#233;es &#224; caract&#232;re personnel.&lt;/p&gt;
&lt;p&gt;De la m&#234;me mani&#232;re, les CMP mettant en oeuvre le TCF doivent &#234;tre consid&#233;r&#233;s comme responsables de traitement conjoints.&lt;/p&gt;
&lt;p&gt;Les &#233;diteurs des sites ou des applications (publishers), agissent &#233;galement en tant que responsables de traitement car ils choisissent de coop&#233;rer ou non avec une CMP mettant en &#339;uvre le TCF, peuvent d&#233;terminer quels fournisseurs sont autoris&#233;s &#224; fournir de la publicit&#233; sur leur site ou leur application, et sont susceptibles de contr&#244;ler la base juridique d'un traitement sp&#233;cifique ou exclure certaines des finalit&#233;s propos&#233;es par IAB EUROPE dans le cadre du TCF.&lt;/p&gt;
&lt;p&gt;Par ailleurs, les fournisseurs adtech doivent &#233;galement choisir les finalit&#233;s et les bases juridiques envisag&#233;es, &#224; partir de la liste fournie par IAB EUROPE. Ainsi, les fournisseurs adtechs et IAB EUROPE sont conjointement responsables des traitements r&#233;alis&#233;s dans le cadre de l'OpenRTB, pour des finalit&#233;s de traitement d&#233;termin&#233;es conjointement et conform&#233;ment aux pr&#233;f&#233;rences, objections et consentements recueillis dans le cadre du TCF.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;D&#232;s lors, d'apr&#232;s l'APD, IAB EUROPE, les publishers et les fournisseurs adtech participants sont responsables conjoints du traitement consistant en la collecte et la diffusion des pr&#233;f&#233;rences, des objections et du consentement des utilisateurs, ainsi que pour le traitement ult&#233;rieur de leurs donn&#233;es &#224; caract&#232;re personnel.&lt;/strong&gt;&lt;/p&gt;
&lt;h4 class=&#034;spip&#034;&gt;Le manquement &#224; l'obligation de lic&#233;it&#233; et de loyaut&#233; du traitement&lt;/h4&gt;
&lt;p&gt;&lt;i&gt;Sur l'enregistrement du signal de consentement, des objections et des pr&#233;f&#233;rences des utilisateurs au moyen de la TC String&lt;/i&gt;&lt;/p&gt;
&lt;p&gt;Tout d'abord, l'APD constate que les utilisateurs ne disposent d'aucune information quant &#224; la base juridique du traitement par les CMP de leurs pr&#233;f&#233;rences concernant les finalit&#233;s et les fournisseurs adtech autoris&#233;s.&lt;/p&gt;
&lt;p&gt;En effet, ni les TCF Policies, ni les TCF Implementation Guidelines ne contiennent l'obligation pour les CMP d'obtenir le consentement des utilisateurs avant de proc&#233;der &#224; ce traitement au moyen du cookie euconsent-v2.&lt;/p&gt;
&lt;p&gt;Par ailleurs, les utilisateurs ne sont inform&#233;s ni du traitement r&#233;alis&#233; au moyen de la TC String, ni des destinaires et ni des dur&#233;es de conservation de leurs pr&#233;f&#233;rences.&lt;/p&gt;
&lt;p&gt;De plus, l'APD estime que l'ex&#233;cution du contrat n'est a priori pas une base l&#233;gale applicable &#224; ce traitement, ce pourquoi elle se penche ensuite sur l'existence ou non d'un int&#233;r&#234;t l&#233;gitime, en fonction du crit&#232;re de finalit&#233; (l'int&#233;r&#234;t poursuivi est l&#233;gitime), du crit&#232;re de n&#233;cessit&#233; (le traitement est n&#233;cessaire &#224; la r&#233;alisation de cet int&#233;r&#234;t), et du crit&#232;re de mise en balance (la mise en balance de l'int&#233;r&#234;t l&#233;gitime avec les int&#233;r&#234;ts, libert&#233;s et droits fondamentaux des personnes concern&#233;es est en faveur du responsable de traitement ou d'un tiers).&lt;/p&gt;
&lt;p&gt;Sur le crit&#232;re de finalit&#233;, l'APD consid&#232;re que &#171; &lt;i&gt;l'enregistrement du consentement et des pr&#233;f&#233;rences des utilisateurs afin de s'assurer et de pouvoir d&#233;montrer que ceux-ci ont valablement consenti ou ne se sont oppos&#233;s au traitement de leurs donn&#233;es &#224; caract&#232;re personnel &#224; des fins publicitaires, peut &#234;tre consid&#233;r&#233; comme &#233;tant r&#233;alis&#233; dans un int&#233;r&#234;t l&#233;gitime&lt;/i&gt; &#187;.&lt;/p&gt;
&lt;p&gt;Sur le crit&#232;re de n&#233;cessit&#233;, l'APD rel&#232;ve que les informations contenues dans la TC String sont restreintes aux donn&#233;es strictement n&#233;cessaires pour atteindre l'objectif vis&#233;, de sorte que cette condition semble &#233;galement remplie.&lt;/p&gt;
&lt;p&gt;Toutefois, sur le crit&#232;re de mise en balance, l'APD estime que cette condition n'est pas remplie, &#224; d&#233;faut d'option d'opposition &#224; l'int&#233;gralit&#233; du traitement de leurs pr&#233;f&#233;rences dans le cadre du TCF, et du d&#233;faut d'information de l'installation du cookie euconsent-v2, et de leur droit d'opposition &#224; ce traitement.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ainsi, l'APD en conclut que le traitement de donn&#233;es dans le cadre actuel du TCF n'est pas conforme &#224; l'article 6 du RGPD, en l'absence de base juridique valide, ce qui constitue un manquement de la part d'IAB EUROPE, qui &#233;tait tenue de fournir une base juridique pour le traitement des pr&#233;f&#233;rences des utilisateurs sous la forme de la TC String.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;i&gt;Sur la collecte et la diffusion des donn&#233;es &#224; caract&#232;re personnel des utilisateurs par les organisations participantes&lt;/i&gt;&lt;/p&gt;
&lt;p&gt;Sur le consentement comme base l&#233;gale pour ce traitement, l'APD rel&#232;ve tout d'abord que le consentement recueilli par les CMP et les publishers dans la version actuelle du TCF est insuffisamment libre, sp&#233;cifique, &#233;clair&#233; et d&#233;nu&#233; d'ambigu&#239;t&#233;.&lt;/p&gt;
&lt;p&gt;En effet, selon l'APD, les finalit&#233;s de traitement propos&#233;es ne sont assez clairement d&#233;finies, voire m&#234;me trompeuses, notamment au regard de la port&#233;e du traitement ou de la dur&#233;e de conservation des donn&#233;es collect&#233;es en l'absence de retrait du consentement.&lt;/p&gt;
&lt;p&gt;Le caract&#232;re lacunaire des informations fournies aux utilisateurs par les CMP relatives aux op&#233;rations de traitement mises en oeuvre, qui sont trop g&#233;n&#233;rales d'apr&#232;s l'APD, et la difficult&#233; pour les utilisateurs de disposer d'informations quant aux destinataires des donn&#233;es consid&#233;rant leur grand nombre, emp&#234;che que leur consentement soit suffisamment &#233;clair&#233;.&lt;/p&gt;
&lt;p&gt;Par ailleurs, l'APD constate que le consentement d'un utilisateur ne peut pas &#234;tre retir&#233; aussi simplement qu'il peut &#234;tre donn&#233;, notamment en raison du fait que ce retrait au moyen d'une CMP ne prend effet qu'&#224; partir du moment o&#249; le fournisseur adtech consulte les nouvelles valeurs de la TC String modifi&#233;e via l'API de la CMP, et qu'ainsi, il n'est jamais imm&#233;diat et donc non-effectif.&lt;/p&gt;
&lt;p&gt;L'APD en conclut ainsi que le consentement ne peut constituer une base juridique valide pour le traitement et la diffusion de donn&#233;es &#224; caract&#232;re personnel dans le cadre de l'OpenRTB, avec l'actuel TCF.&lt;/p&gt;
&lt;p&gt;Sur l'int&#233;r&#234;t l&#233;gitime, l'APD souligne que les TCF Policies n'obligent pas les CMP &#224; pr&#233;ciser aux utilisateurs les int&#233;r&#234;ts l&#233;gitimes recherch&#233;s, et que d&#232;s lors, le manque de sp&#233;cificit&#233; des finalit&#233;s et les descriptions standardis&#233;es dont elles font l'objet ne permettent pas de remplir le crit&#232;re de finalit&#233;.&lt;/p&gt;
&lt;p&gt;L'APD estime &#233;galement que le crit&#232;re de n&#233;cessit&#233; n'est pas rempli, en l'absence de mesures d&#233;montrant qu'aucune donn&#233;e personnelle inappropri&#233;e n'est diffus&#233;e, en application du principe de minimisation des donn&#233;es.&lt;/p&gt;
&lt;p&gt;Enfin, l'APD constate &#171; &lt;i&gt;qu'en raison du grand nombre de partenaires TCF susceptibles&lt;br class='autobr' /&gt;
de recevoir leurs donn&#233;es &#224; caract&#232;re personnel, les personnes concern&#233;es ne peuvent pas raisonnablement s'attendre aux traitements d&#233;coulant de cette transmission&lt;/i&gt; &#187;, d'autant plus eu &#233;gard &#224; &#171; &lt;i&gt;la quantit&#233; consid&#233;rable de donn&#233;es qui, conform&#233;ment aux pr&#233;f&#233;rences saisies dans le cadre du TCF, sont collect&#233;es par le biais d'une bid request et transmises aux fournisseurs adtech dans le cadre du protocole OpenRTB&lt;/i&gt; &#187;. Ainsi, le crit&#232;re de mise en balance n'est pas rempli.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Par cons&#233;quent, l'APD estime que l'int&#233;r&#234;t l&#233;gitime des organisations participantes ne peut &#234;tre consid&#233;r&#233; comme une base juridique ad&#233;quate pour les activit&#233;s de traitement effectu&#233;es selon le protocole OpenRTB, conform&#233;ment aux pr&#233;f&#233;rences et aux choix des utilisateurs saisis dans le cadre du TCF.&lt;/p&gt;
&lt;p&gt;Il en r&#233;sulte alors que le traitement des donn&#233;es &#224; caract&#232;re personnel dans le cadre de l'OpenRTB, sur la base des pr&#233;f&#233;rences captur&#233;es conform&#233;ment &#224; la version actuelle du TCF, est incompatible avec le RGPD en raison d'une violation inh&#233;rente du principe de lic&#233;it&#233; et de loyaut&#233; (articles 5.1.a et 6 du RGPD).&lt;/strong&gt;&lt;/p&gt;
&lt;h4 class=&#034;spip&#034;&gt;Le manquement &#224; l'obligation de transparence envers les personnes concern&#233;es&lt;/h4&gt;
&lt;p&gt;Sur ce point, l'APD note tout d'abord qu'IAB EUROPE est susceptible de sollicitier aupr&#232;s des CMP des &#171; records of consent &#187;, au titre des dispositions des TCF Policies, mais que les personnes concern&#233;es ne sont pas inform&#233;es de ce traitement potentiel.&lt;/p&gt;
&lt;p&gt;Ensuite, elle consid&#232;re que les modalit&#233;s d'information des personnes concern&#233;es ne respecte pas les exigences de transparence, d'intelligibilit&#233; et d'accessibilit&#233;, notamment car certaines finalit&#233;s sont pr&#233;sent&#233;es de mani&#232;re trop g&#233;n&#233;rique pour que les personnes concern&#233;es saisissent la port&#233;e et la nature du traitement de donn&#233;es r&#233;alis&#233;.&lt;/p&gt;
&lt;p&gt;De plus, la pr&#233;sence d'un grand nombre de tiers n'est pas compatible selon l'APD avec l'obligation de transparence pr&#233;vue par le RGPD.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Par cons&#233;quent, l'APD d&#233;cide que le TCF en sa version actuelle ne respecte pas les obligations d&#233;coulant du principe de transparence (articles 12, 13 et 14 du RGPD).&lt;/strong&gt;&lt;/p&gt;
&lt;h4 class=&#034;spip&#034;&gt;Les manquements aux principes de responsabilit&#233;, de protection des donn&#233;es d&#232;s la conception et par d&#233;faut, et aux obligations relatives &#224; la s&#233;curit&#233; des donn&#233;es&lt;/h4&gt;
&lt;p&gt;En premier lieu, s'agissant du principe de responsabilit&#233;, et du principe de protection des donn&#233;es d&#232;s la conception et par d&#233;faut, l'APD les interpr&#232;te en ce sens qu'ils impliquent l'obligation pour le responsable de traitement &#171; d'int&#233;grer le respect n&#233;cessaire des r&#232;gles du RGPD dans ses traitements et proc&#233;dures (par exemple, s'assurer de l'existence et de l'efficacit&#233; des proc&#233;dures de traitement des demandes des personnes concern&#233;es, et portant sur la v&#233;rification de l'int&#233;grit&#233; et de la conformit&#233; de la TC String) &#187;.&lt;/p&gt;
&lt;p&gt;Par ailleurs, l'APD note qu'IAB EUROPE n'a pas pr&#233;vu de m&#233;canisme afin de s'assurer que les publishers et les CMP ont mis en place des m&#233;canismes ad&#233;quats permettant d'effectuer des transferts hors de l'Union europ&#233;enne, pour les transferts internationaux potentiels de la TC String, tant au moment de sa cr&#233;ation que lors de la transmission de la TC String aux fournisseurs adtech participants.&lt;/p&gt;
&lt;p&gt;En second lieu, s'agissant de l'obligation de s&#233;curit&#233; des donn&#233;es, l'APD rappelle que ce manquement constitue un point fondamental justifiant sa d&#233;cision, car l'absence de mesures techniques et organisationnelles garantissant l'int&#233;grit&#233; de la TC String est une infraction grave selon elle.&lt;/p&gt;
&lt;p&gt;Ainsi, en prenant en compte le tr&#232;s grand nombre de TC Strings g&#233;n&#233;r&#233;e chaque jour dans le cadre du TCF, l'APD estime n&#233;cessaire que l'ensemble des r&#232;gles permettant d'y participer soient observ&#233;es et respect&#233;es par toutes les parties concern&#233;es, sous la supervision d'IAB EUROPE.&lt;/p&gt;
&lt;p&gt;En effet, selon l'APD, en l'absence de validation par IAB EUROPE des signaux de consentement transmis aux fournisseurs adtech, il serait possible pour les CMP de falsifier ou de modifier le signal pour g&#233;n&#233;rer un cookie euconsent-v2 et ainsi reproduire un &#171; faux consentement &#187; des utilisateurs &#224; toutes fins et pour tous les fournisseurs adtech.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Or, dans le cadre de ses obligations de s&#233;curit&#233; et d'int&#233;grit&#233;, il incombait &#224; IAB EUROPE de prendre des mesures techniques et organisationnelles pour garantir et pouvoir d&#233;montrer l'int&#233;grit&#233; du signal pr&#233;f&#233;rentiel transmis par les CMP aux fournisseurs adtech.&lt;/p&gt;
&lt;p&gt;D&#232;s lors, l'absence de contr&#244;le syst&#233;matique du respect des r&#232;gles TCF par les organisations participantes constitue un manquement &#224; l'obligation de s&#233;curit&#233; incombant &#224; IAB EUROPE.&lt;/strong&gt;&lt;/p&gt;
&lt;h4 class=&#034;spip&#034;&gt;Les autres manquements&lt;/h4&gt;
&lt;p&gt;Dans un premier temps, l'APD &#233;carte plusieurs manquements all&#233;gu&#233;s par les plaignants,&lt;br class='autobr' /&gt;
&#224; savoir :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; les manquements aux principes de limitation de la finalit&#233; et de minimisation des&lt;/li&gt;&lt;li&gt; donn&#233;es ;&lt;/li&gt;&lt;li&gt; le manquement au principe de limitation de la conservation des donn&#233;es ;&lt;/li&gt;&lt;li&gt; le manquement aux dispositions relatives au traitement de cat&#233;gories particuli&#232;res de donn&#233;es &#224; caract&#232;re personnel ; et&lt;/li&gt;&lt;li&gt; le manquement aux dispositions relatives &#224; l'exercice des droits par les personnes concern&#233;es.&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;Dans un second temps, l'APD a constat&#233; plusieurs manquements, concernant l'obligation de tenir un registre des traitements (article 30 du RGPD), l'obligation de r&#233;aliser une analyse d'impact relative &#224; la protection des donn&#233;es (article 35 du RGPD), ainsi que l'obligation de d&#233;signer un d&#233;l&#233;gu&#233; &#224; la protection des donn&#233;es (article 37 du RGPD).&lt;/p&gt;
&lt;p&gt;&lt;i&gt;L'obligation de tenir un registre des traitements&lt;/i&gt;&lt;/p&gt;
&lt;p&gt;Concernant l'obligation de tenir un registre de traitements, l'APD constate que le registre transmis par IAB EUROPE ne contient aucune activit&#233; relative au TCF, except&#233; des informations concernant la gestion des membres du TCF et son administration.&lt;/p&gt;
&lt;p&gt;Selon l'APD, ce registre aurait au moins d&#251; contenir des informations quant au traitement consistant en l'acc&#232;s aux signaux de consentement, aux objections et aux pr&#233;f&#233;rences des utilisateurs.&lt;/p&gt;
&lt;p&gt;Par ailleurs, au vu du grand nombre d'organisations participantes au TCF et de la volont&#233; affich&#233;e d'IAB EUROPE de contr&#244;ler la conformit&#233; des CMP et des fournisseurs adtech de mani&#232;re plus approfondie, l'APD estime n&#233;cessaire d'inclure ce traitement au sein du registre des traitements.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ainsi, l'APD consid&#232;re que l'absence de registre des traitements r&#233;pondant &#224; ces conditions constitue une violation de l'article 30 du RGPD.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;i&gt;L'obligation de r&#233;aliser une analyse d'impact relative &#224; la protection des donn&#233;es&lt;/i&gt;&lt;/p&gt;
&lt;p&gt;A ce propos, l'APD consid&#232;re que dans la mesure o&#249; le TCF peut &#234;tre utilis&#233; aux fins du syst&#232;me RTB, cela implique que les pr&#233;f&#233;rences des utilisateurs conditionnent la mani&#232;re dont leurs donn&#233;es sont trait&#233;es par les fournisseurs adtech dans ce cadre, conform&#233;ment au protocole OpenRTB.&lt;/p&gt;
&lt;p&gt;D&#232;s lors, en prenant comme r&#233;f&#233;rence la &lt;a href=&#034;https://etaamb.openjustice.be/fr/reglement_n2019011184.html&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;d&#233;cision n&#176; 01/2019 du Secr&#233;tariat G&#233;n&#233;ral de l'APD &#233;tablissant une liste de traitements pour lesquels une analyse d'impact est requise&lt;/a&gt;, l'APD rel&#232;ve que le TCF a notamment &#233;t&#233; d&#233;velopp&#233; pour le syst&#232;me RTB, comprenant ainsi l'observation, la collecte et l'enregistrement syst&#233;matiques et automatis&#233;s du comportement en ligne des utilisateurs, y compris &#224; des fins publicitaires.&lt;/p&gt;
&lt;p&gt;De plus, dans le cadre du syst&#232;me RTB, les donn&#233;es sont collect&#233;es aupr&#232;s de tiers afin d'analyser ou de pr&#233;dire la situation &#233;conomique, la sant&#233;, les pr&#233;f&#233;rences ou int&#233;r&#234;ts personnels, la fiaiblit&#233; ou le comportement, la localisation ou les d&#233;placements des personnes physiques.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt; Ainsi, &#171; &lt;i&gt;compte tenu du grand nombre de personnes concern&#233;es qui entrent en contact avec les sites web et les applications mettant en oeuvre le TCF, ainsi que le nombre croissant d'organisations participant au TCF, d'une part, et de l'impact du TCF sur le traitement &#224; grande &#233;chelle des donn&#233;es &#224; caract&#232;re personnel dans le cadre du RTB, d'autre part&lt;/i&gt; &#187;, l'APD rel&#232;ve qu'IAB EUROPE &#233;tait tenue de r&#233;aliser une analyse d'impact sur la protection des donn&#233;es et qu'en l'absence d'une telle analyse d'impact, celle-ci a m&#233;connu l'article 35 du RGPD.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;i&gt;Sur la d&#233;signation d'un d&#233;l&#233;gu&#233; &#224; la protection des donn&#233;es&lt;/i&gt;&lt;/p&gt;
&lt;p&gt;L'APD consid&#232;re tout d'abord qu'au regard de l'importance du TCF pour IAB EUROPE, de ses objectifs d&#233;clar&#233;s et du traitement associ&#233; de donn&#233;es &#224; caract&#232;re personnel en sa qualit&#233; de Managing Organization, le traitement dans le cadre du TCF fait partie des activit&#233;s de base d'IAB EUROPE.&lt;/p&gt;
&lt;p&gt;De plus, l'APD estime que le TCF implique un traitement &#224; grande &#233;chelle de donn&#233;es &#224; caract&#232;re personnel, car celui-ci est propos&#233; dans plusieurs Etats membres, il exige le traitement de donn&#233;es &#224; caract&#232;re personnel sous la forme de la TC String, et ces donn&#233;es sont partag&#233;es avec de nombreux fournisseurs adtech.&lt;/p&gt;
&lt;p&gt;En outre, l'obligation contractuelle incombant aux fournisseurs adtech et les CMP de mettre &#224; disposition d'IAB EUROPE les &#171; records of consent &#187; sur simple demande implique selon l'APD un suivi r&#233;gulier des personnes concern&#233;es ; qui s'av&#232;re &#233;galement syst&#233;matique eu &#233;gard au traitement des TC Strings ou des &#171; records of consent &#187; par IAB EUROPE.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;D&#232;s lors, le TCF est constitu&#233; d'op&#233;rations de traitement n&#233;cessitant une observation r&#233;guli&#232;re et syst&#233;matique de personnes concern&#233;es, de sorte qu'IAB EUROPE &#233;tait tenue de d&#233;signer un d&#233;l&#233;gu&#233; &#224; la protection des donn&#233;es, et qu'en l'absence d'une telle d&#233;signation, celle-ci a m&#233;connu l'article 37 du RGPD.&lt;/strong&gt;&lt;/p&gt;
&lt;h3 class=&#034;spip&#034;&gt;D&#233;cision de l'APD&lt;/h3&gt;
&lt;p&gt;En conclusion, l'APD a relev&#233; les manquements aux dispositions et principes suivants de la part d'IAB EUROPE :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;Lic&#233;it&#233; et loyaut&#233;&lt;/strong&gt; du traitement (articles 5.1.a et 6 du RGPD) ;&lt;/li&gt;&lt;li&gt; Obligation de &lt;strong&gt;transparence &lt;/strong&gt; (articles 12, 13 et 14 du RGPD) ;&lt;/li&gt;&lt;li&gt; Protection des donn&#233;es &lt;strong&gt;d&#232;s la conception et par d&#233;faut&lt;/strong&gt;, &lt;strong&gt;int&#233;grit&#233;&lt;/strong&gt; et &lt;strong&gt;confidentialit&#233; &lt;/strong&gt; des donn&#233;es, et obligation de &lt;strong&gt;s&#233;curit&#233;&lt;/strong&gt; (articles 24, 25, 5.1.f et 32 du RGPD) ;&lt;/li&gt;&lt;li&gt; Obligation de tenir un &lt;strong&gt;registre des traitements&lt;/strong&gt; (article 30 du RGPD) ;&lt;/li&gt;&lt;li&gt; Obligation de r&#233;aliser une &lt;strong&gt;analyse d'impact relative &#224; la protection des donn&#233;es&lt;/strong&gt; (article 35 du RGPD) ;&lt;/li&gt;&lt;li&gt; Obligation de d&#233;signer un &lt;strong&gt;d&#233;l&#233;gu&#233; &#224; la protection des donn&#233;es&lt;/strong&gt; (article 37 du RGPD).&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;En raison de l'ensemble de ces manquements, l'APD a condamn&#233; IAB EUROPE &#224; :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;une amende de 250 000 &#8364; pour violation des articles 5.1.a, 5.1.f, 12, 13, 14, 24, 25, 30, 32, 35 et 37 du RGPD&lt;/strong&gt;, en prenant notamment en compte sur le plan p&#233;cuniaire le chiffre d'affaires annuel total d'IAB EUROPE, &#233;tabli &#224; un montant de 2 471 467 &#8364; en 2020.&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;L'APD a &#233;galement condamn&#233; IAB EUROPE &#224; mettre ses traitements en conformit&#233; avec&lt;br class='autobr' /&gt;
ces dispositions, et notamment &#224; :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;Rendre le TCF conforme aux obligations de lic&#233;it&#233; et loyaut&#233;&lt;/strong&gt; par les moyens suivants :
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Etablir une base juridique valable pour le traitement et le partage des pr&#233;f&#233;rences des utilisateurs dans le cadre du TCF, sous la forme d'une TC String et d'un cookie euconsent-v2 ;&lt;/li&gt;&lt;li&gt; Supprimer toute donn&#233;e collect&#233;e au moyen d'une TC String jusqu'au jour de sa d&#233;cision, et qui ne serait plus prise en charge par IAB EUROPE ;&lt;/li&gt;&lt;li&gt; Interdire l'utilisation de l'int&#233;r&#234;t l&#233;gitime comme fondement juridique du traitement par les organisations participantes du TCF dans son format actuel, au moyen des conditions d'utilisation du TCF.&lt;/li&gt;&lt;/ul&gt;&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;Rendre le TCF conforme aux obligations de transparence et d'information&lt;/strong&gt; en exigeant des CMP qu'elles adoptent une approche harmonis&#233;e et conforme au RGPD concernant les informations fournies aux utilisateurs.&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;Rendre le TCF conforme aux obligations d'int&#233;grit&#233; et de s&#233;curit&#233;, et de protection des donn&#233;es d&#232;s la conception et par d&#233;faut&lt;/strong&gt; par les moyens suivants :
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Inclure des mesures de contr&#244;le techniques et organisationnelles efficaces pour faciliter l'exercice des droits des personnes concern&#233;es et pour garantir l'int&#233;grit&#233; de la TC String, par exemple au moyen d'un processus de v&#233;rification strict pour les organisations participant au TCF ;&lt;/li&gt;&lt;li&gt; Interdire par ses conditions d'utilisation aux organisations participantes &#224; la version actuelle du TCF d'activer un consentement par d&#233;faut, et d'utiliser l'int&#233;r&#234;t l&#233;gitime comme base l&#233;gale des traitements.&lt;/li&gt;&lt;/ul&gt;&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;Assurer la conformit&#233; du registre des traitements&lt;/strong&gt; effectu&#233;s dans le cadre du TCF en y incluant le traitement des pr&#233;f&#233;rences et du consentement des utilisateurs sous la forme d'une TC String, et le placement du cookie euconsent-v2 sur leurs terminaux.&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;R&#233;aliser une analyse d'impact relative &#224; la protection des donn&#233;es&lt;/strong&gt; concernant les traitements r&#233;alis&#233;s dans le cadre du TCF, ainsi que les cons&#233;quences de ces traitements sur le traitement ult&#233;rieure effectu&#233; sur la base du protocole OpenRTB.&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;strong&gt;D&#233;signer un d&#233;l&#233;gu&#233; &#224; la protection des donn&#233;es&lt;/strong&gt;.&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;L'ensemble de ces actions devra &#234;tre r&#233;alis&#233; par IAB EUROPE dans un d&#233;lai de 6 mois apr&#232;s la validation d'un plan d'action par l'APD, devant lui &#234;tre soumis dans un d&#233;lai de deux mois suivant la date de la d&#233;cision, et sous une astreinte de 5 000 &#8364; par jour de retard.&lt;/p&gt;
&lt;p&gt;Enfin, l'APD a d&#233;cid&#233; de rendre publique cette d&#233;cision.&lt;/p&gt;
&lt;p&gt;En r&#233;action &#224; cette d&#233;cision, dans une &lt;a href=&#034;https://iabeurope.eu/all-news/apd-ruling-clears-way-for-work-on-developing-tcf-into-a-formal-gdpr-code-of-conduct-iab-europe-statement-on-the-apd-decision-announced-today/&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;publication en date du 2 f&#233;vrier 2022&lt;/a&gt;, IAB EUROPE a consid&#233;r&#233; que cette d&#233;cision ouvrait la voie pour d&#233;velopper le TCF en tant que &#171; code de conduite &#187; au sens du RGPD.&lt;/p&gt;
&lt;p&gt;IAB EUROPE rel&#232;ve ainsi que les manquements pourraient &#234;tre corrig&#233;s dans un d&#233;lai de 6 mois, et qu'en tout &#233;tat de cause, malgr&#233; de s&#233;rieuses r&#233;serves quant au fond de la d&#233;cision, et notamment quant &#224; la qualification de responsable de traitement, IAB EUROPE se d&#233;clare impatiente de travailler avec l'APB sur le plan d'action pour sa mise en conformit&#233;.&lt;/p&gt;
&lt;p&gt;IAB EUROPE a confirm&#233; ses r&#233;serves en indiquant dans un &lt;a href=&#034;https://iabeurope.eu/all-news/iab-europe-to-appeal-belgian-data-protection-authority-ruling/&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;communiqu&#233;&lt;/a&gt; qu'elle s'appr&#234;tait &#224; interjeter appel de la d&#233;cision rendue par l'APD.&lt;/p&gt;
&lt;h3 class=&#034;spip&#034;&gt;Analyse de la d&#233;cision&lt;/h3&gt;
&lt;p&gt;A priori, la d&#233;cision rendue par l'APD le 2 f&#233;vrier 2022 ne semble concerner qu'IAB EUROPE, et cette derni&#232;re para&#238;t d&#233;termin&#233;e &#224; contester sa qualit&#233; de responsable conjoint des traitements r&#233;alis&#233;s au moyen du TCF.&lt;/p&gt;
&lt;p&gt;Cependant, la conclusion de l'APD selon laquelle toutes les organisations participantes au TCF, tant IAB EUROPE que les CMP, les &#233;diteurs, et les fournisseurs adtech, doivent &#234;tre consid&#233;r&#233;s comme responsables de traitement conjoints concernant la collecte et la diffusion ult&#233;rieure des choix et pr&#233;f&#233;rences des utilisateurs, pourrait avoir des cons&#233;quences pour l'ensemble du secteur de la publicit&#233; en ligne.&lt;/p&gt;
&lt;p&gt;Si cette d&#233;cision venait &#224; &#234;tre confirm&#233;e &#224; la suite de l'appel interjet&#233; par IAB EUROPE, un chantier consid&#233;rable de r&#233;partition des responsabilit&#233;s serait &#224; envisager, notamment sur les plans contractuel et technique.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;&lt;a href=&#034;https://autoriteprotectiondonnees.be/publications/decision-quant-au-fond-n-21-2022.pdf&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;D&#233;cision de l'APD n&#176;21/2022 du 2 f&#233;vrier 2022 &#8211; IAB EUROPE&lt;/a&gt;&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Rapha&#235;l RAULT&lt;br class='autobr' /&gt;
Avocat Associ&#233;&lt;/p&gt;
&lt;p&gt;Rapha&#235;l EKWALLA-MATHIEU&lt;br class='autobr' /&gt;
Avocat Collaborateur&lt;/strong&gt;&lt;/p&gt;&lt;/div&gt;
		
		</content:encoded>


		

	</item>
<item xml:lang="fr">
		<title>Synth&#232;se des sanctions de la CNIL &#8211; 4&#232;me trimestre 2021</title>
		<link>https://alter-via.fr/synthese-des-sanctions-de-la-cnil-4eme-trimestre-2021</link>
		<guid isPermaLink="true">https://alter-via.fr/synthese-des-sanctions-de-la-cnil-4eme-trimestre-2021</guid>
		<dc:date>2022-03-03T11:48:42Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>admin_aaa</dc:creator>



		<description>
&lt;p&gt;La CNIL a &#233;t&#233; particuli&#232;rement active &#224; la fin de l'ann&#233;e 2021 en mati&#232;re de sanctions. &lt;br class='autobr' /&gt;
Ainsi, la RATP, la soci&#233;t&#233; SLIMPAY, la soci&#233;t&#233; FREE MOBILE ainsi que les soci&#233;t&#233;s FACEBOOK et GOOGLE ont fait l'objet de lourdes amendes. &lt;br class='autobr' /&gt; RATP &#8211; 29 octobre 2021 &#8211; 400 000 &#8364; &lt;br class='autobr' /&gt;
Synth&#232;se : &lt;br class='autobr' /&gt;
[(Faits : En mai 2020, r&#233;ception par la CNIL d'une plainte de plusieurs syndicats rela-tive &#224; la collecte et la conservation de donn&#233;es relatives au nombre de jours de gr&#232;ve des agents dans des fichiers d'avancement (&#8230;)&lt;/p&gt;


-
&lt;a href="https://alter-via.fr/articles" rel="directory"&gt;ARTICLES&lt;/a&gt;


		</description>


 <content:encoded>&lt;div class='rss_chapo'&gt;&lt;p&gt;La CNIL a &#233;t&#233; particuli&#232;rement active &#224; la fin de l'ann&#233;e 2021 en mati&#232;re de sanctions.&lt;/p&gt;
&lt;p&gt;Ainsi, la RATP, la soci&#233;t&#233; SLIMPAY, la soci&#233;t&#233; FREE MOBILE ainsi que les soci&#233;t&#233;s FACEBOOK et GOOGLE ont fait l'objet de lourdes amendes.&lt;/p&gt;&lt;/div&gt;
		&lt;div class='rss_texte'&gt;&lt;h2 class=&#034;spip&#034;&gt;RATP &#8211; 29 octobre 2021 &#8211; 400 000 &#8364;&lt;/h2&gt;&lt;h3 class=&#034;spip&#034;&gt;Synth&#232;se :&lt;/h3&gt;
&lt;div class=&#034;texteencadre-spip spip&#034;&gt;&lt;strong&gt;Faits :&lt;/strong&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; En mai 2020, r&#233;ception par la CNIL d'une plainte de plusieurs syndicats rela-tive &#224; la collecte et la conservation de donn&#233;es relatives au nombre de jours de gr&#232;ve des agents dans des fichiers d'avancement de carri&#232;re.&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Investigations CNIL :&lt;/strong&gt;&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Pratique courante dans plusieurs unit&#233;s de transport, et autres manquements constat&#233;s.&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Conclusions CNIL :&lt;/strong&gt;&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Manquement au &lt;strong&gt;principe de minimisation&lt;/strong&gt; car le nombre de jours de gr&#232;ve n'est pas n&#233;cessaire pour la finalit&#233; de la gestion des carri&#232;res et l'&#233;valuation du personnel&lt;/li&gt;&lt;li&gt; Manquement &#224; la &lt;strong&gt;limitation de la dur&#233;e de conservation&lt;/strong&gt; car l'application utilis&#233;e pour le suivi du travail stockait les donn&#233;es pour une dur&#233;e excessive&lt;/li&gt;&lt;li&gt; Manquement &#224; l&lt;strong&gt;'obligation de s&#233;curit&#233;&lt;/strong&gt; des donn&#233;es car acc&#232;s des agents habilit&#233;s &#224; une quantit&#233; excessive de donn&#233;es, sans distinction de r&#244;le ni restriction
&lt;/div&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h3 class=&#034;spip&#034;&gt;R&#233;sum&#233; :&lt;/h3&gt;
&lt;p&gt;Au mois de mai 2020, la CNIL a re&#231;u une plainte de plusieurs syndicats concernant la collecte et la conservation de donn&#233;es relatives au nombre de jours de gr&#232;ve des agents de la RATP dans des fichiers normalement utilis&#233;s pour les proc&#233;dures d'avancement de carri&#232;re.&lt;/p&gt;
&lt;p&gt;A la suite des contr&#244;les op&#233;r&#233;s par la CNIL, la RATP a reconnu que quatre unit&#233;s de transport par bus &#233;taient concern&#233;es par cette pratique.&lt;/p&gt;
&lt;p&gt;L'enqu&#234;te men&#233;e par la CNIL a confirm&#233; que cette pratique &#233;tait courante dans au moins trois unit&#233;s de transport par bus de la RATP et a constat&#233; d'autres manquements con-cernant la limitation du stockage et la s&#233;curit&#233; des donn&#233;es.&lt;/p&gt;
&lt;p&gt;Ainsi, la CNIL a estim&#233; que le traitement de donn&#233;es relatives au nombre de jours de gr&#232;ve d'un agent dans le cadre des proc&#233;dures d'avancement de carri&#232;re &#233;tait illicite car ces informations n'&#233;taient pas n&#233;cessaires au regard de la finalit&#233; du traitement.&lt;/p&gt;
&lt;p&gt;En particulier, la RATP aurait d&#251; limiter ces informations au nombre de jours d'absence de chaque agent, peu importe le motif des absences.&lt;/p&gt;
&lt;p&gt;En cons&#233;quence, la CNIL a consid&#233;r&#233; que la RATP avait trait&#233; ces donn&#233;es en violation du principe de minimisation des donn&#233;es (article 5(1)(c) du RGPD).&lt;/p&gt;
&lt;p&gt;Par ailleurs, les investigations de la CNIL ont &#233;galement r&#233;v&#233;l&#233; des manquements au principe de limitation de la dur&#233;e de conservation des donn&#233;es (article 5, paragraphe 1, point e) du RGPD), car l'application utilis&#233;e pour suivre le travail des agents de la RATP stockait des donn&#233;es personnelles pendant une dur&#233;e excessive.&lt;/p&gt;
&lt;p&gt;De plus, les dossiers des agents &#233;taient conserv&#233;s plus de trois ans apr&#232;s la prise de d&#233;cision de la commission d'avancement des carri&#232;res, alors que la RATP aurait d&#251; con-server ces dossiers pendant une dur&#233;e de18 mois maximum selon la CNIL.&lt;/p&gt;
&lt;p&gt;Enfin, l'enqu&#234;te a &#233;galement r&#233;v&#233;l&#233; des failles de s&#233;curit&#233;.&lt;/p&gt;
&lt;p&gt;La CNIL a ainsi constat&#233; que les agents habilit&#233;s pouvaient acc&#233;der &#224; un nombre excessif de donn&#233;es (y compris les dossiers de ressources humaines), quel que soit leur r&#244;le, &#224; partir de toutes les unit&#233;s de transport par bus, et pouvaient &#233;galement extraire toutes les donn&#233;es de l'application, sans aucune restriction.&lt;/p&gt;
&lt;p&gt;De ce fait, la CNIL a consid&#233;r&#233; que la RATP avait commis un manquement aux disposi-tions de l'article 32 du RGPD.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Compte tenu de l'&#233;tendue et de la gravit&#233; de ces violations, la CNIL a condamn&#233; la RATP &#224; une amende d'un montant de 400 000 &#8364;.&lt;/strong&gt;&lt;/p&gt;
&lt;h2 class=&#034;spip&#034;&gt;SLIMPAY &#8211; 28 d&#233;cembre 2021 &#8211; 180 000 &#8364;&lt;/h2&gt;&lt;h3 class=&#034;spip&#034;&gt;Synth&#232;se :&lt;/h3&gt;
&lt;div class=&#034;texteencadre-spip spip&#034;&gt;&lt;strong&gt;Faits :&lt;/strong&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Donn&#233;es utilis&#233;es par SLIMPAY &#224; des fins de test sont rest&#233;es stock&#233;es sur un serveur librement accessible depuis internet, pendant plusieurs ann&#233;es.&lt;/li&gt;&lt;li&gt; SLIMPAY averti par un client, a pris des mesures pour mettre fin &#224; la violation de donn&#233;es et a notifi&#233; l'incident &#224; la CNIL, mais pas aux personnes concern&#233;es.&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Investigations CNIL :&lt;/strong&gt;&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Cat&#233;gories de donn&#233;es (comprenant des coordonn&#233;es bancaires) et nombre de personnes concern&#233;es (12 millions environ) aggravent le manquement &#224; l'obligation de s&#233;curit&#233;.&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Conclusions CNIL :&lt;/strong&gt;&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Manquement &#224; &lt;strong&gt;l'obligation de s&#233;curit&#233;&lt;/strong&gt; des donn&#233;es car serveur contenant les donn&#233;es confidentielles d'un grand nombre de personnes librement ac-cessible pendant plusieurs ann&#233;es, ind&#233;pendamment de l'absence de pr&#233;judice av&#233;r&#233; pour les personnes concern&#233;es&lt;/li&gt;&lt;li&gt; Manquement &#224; &lt;strong&gt;l'obligation de notifier aux personnes&lt;/strong&gt; la violation de donn&#233;es car le risque aurait d&#251; &#234;tre consid&#233;r&#233; comme &#233;lev&#233; par SLIMPAY au regard des cat&#233;gories de donn&#233;es et du nombre de personnes concern&#233;es par la violation.
&lt;/div&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h3 class=&#034;spip&#034;&gt;R&#233;sum&#233; :&lt;/h3&gt;
&lt;p&gt;En 2015, SLIMPAY (un prestataire de services de paiement) a r&#233;utilis&#233; les donn&#233;es personnelles contenues dans ses bases de donn&#233;es &#224; des fins de test, dans le cadre d'un projet de recherche s'&#233;tant termin&#233; au mois de juillet 2016.&lt;/p&gt;
&lt;p&gt;Toutefois, il est apparu que les donn&#233;es utilis&#233;es pour effectuer ce test sont rest&#233;es stock&#233;es sur un serveur sans proc&#233;dure de s&#233;curit&#233; particuli&#232;re, et &#233;taient donc librement accessibles depuis Internet.&lt;/p&gt;
&lt;p&gt;C'est l'un de ses clients qui a averti SLIMPAY en 2020.&lt;/p&gt;
&lt;p&gt;Par la suite, SLIMPAY a alors pris des mesures pour mettre fin &#224; la violation de donn&#233;es et a proc&#233;d&#233; &#224; sa notification &#224; la CNIL, mais a toutefois d&#233;cid&#233; de ne pas la notifier aux personnes concern&#233;es. C'est en raison de ces faits que la CNIL a d&#233;cid&#233; de mener une enqu&#234;te sur la conformit&#233; des traitements mis en &#339;uvre par SLIMPAY au regard des dispositions du RGPD.&lt;br class='autobr' /&gt;
A l'issue de ses investigations, la CNIL a relev&#233; plusieurs manquements aux dispositions du RGPD.&lt;/p&gt;
&lt;p&gt;La CNIL a tout d'abord constat&#233; un manquement aux dispositions de l'article 28 RGPD, car certains des contrats conclus par SLIMPAY avec ses prestataires de services (sous-traitants ult&#233;rieurs) ne contenaient pas l'ensemble des clauses permettant de s'assurer que ces sous-traitants s'engagent &#224; traiter les donn&#233;es &#224; caract&#232;re personnel dans le respect du RGPD, tandis que certains autres contrats ne contenaient m&#234;me aucune de ces clauses.&lt;/p&gt;
&lt;p&gt;La CNIL a ensuite constat&#233; un manquement aux dispositions de l'article 32 RGPD, du fait que le serveur en question n'avait fait l'objet d'aucune mesure de s&#233;curit&#233; appropri&#233;e, et &#233;tait librement accessible par quiconque entre novembre 2015 et f&#233;vrier 2020.&lt;/p&gt;
&lt;p&gt;En outre, les cat&#233;gories de donn&#233;es disponibles sur ce serveur, &#224; savoir des donn&#233;es d'&#233;tat civil (nom, pr&#233;nom), des adresses postales et &#233;lectroniques, des num&#233;ros de t&#233;l&#233;phone et des coordonn&#233;es bancaires (BIC/IBAN), concernant plus de 12 millions de per-sonnes, ont aggrav&#233; le cas de SLIMPAY sur ce point.&lt;/p&gt;
&lt;p&gt;De plus, selon la CNIL, l'absence de pr&#233;judice av&#233;r&#233; pour les personnes concern&#233;es n'a aucune incidence sur l'existence de la violation de l'article 32 RGPD, contrairement &#224; ce que SLIMPAY a affirm&#233; au cours de la proc&#233;dure.&lt;/p&gt;
&lt;p&gt;Enfin, la CNIL a constat&#233; un manquement aux dispositions de l'article 34 RGPD, car, compte tenu de la nature des donn&#233;es &#224; caract&#232;re personnel concern&#233;es par la violation, du nombre de personnes concern&#233;es (plus de 12 millions) et de la possibilit&#233; de les identifier &#224; partir des donn&#233;es accessibles, ainsi que des risques de phishing ou d'usurpation d'identit&#233; qu'impliquait la violation, le risque associ&#233; &#224; cette violation aurait d&#251; &#234;tre consid&#233;r&#233; comme &#233;lev&#233; par SLIMPAY.&lt;/p&gt;
&lt;p&gt;Par cons&#233;quent, SLIMPAY aurait d&#251; informer toutes les personnes concern&#233;es de cette violation de donn&#233;es.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Pour l'ensemble de ces manquements, la CNIL a d&#233;cid&#233; d'imposer &#224; SLIMPAY une amende de 180 000 &#8364;.&lt;/strong&gt;&lt;/p&gt;
&lt;h2 class=&#034;spip&#034;&gt;FREE MOBILE &#8211; 28 d&#233;cembre 2021 &#8211; 300 000 &#8364;&lt;/h2&gt;&lt;h3 class=&#034;spip&#034;&gt;Synth&#232;se :&lt;/h3&gt;
&lt;div class=&#034;texteencadre-spip spip&#034;&gt;&lt;strong&gt;Faits :&lt;/strong&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; R&#233;ception par la CNIL de multiples plaintes de personnes ayant rencontr&#233; des difficult&#233;s pour obtenir des r&#233;ponses aux demandes d'exercice de droits effectu&#233;es aupr&#232;s de FREE MOBILE ; et recevant des messages de prospection commerciale malgr&#233; leur opposition&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Investigations CNIL :&lt;/strong&gt;&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; FREE MOBILE ne r&#233;pondait pas aux personnes dans le d&#233;lai d'un mois, et ne respectait pas le droit d'opposition des personnes concernant les messages de prospection commerciale&lt;/li&gt;&lt;li&gt; FREE MOBILE continuait &#224; envoyer des factures &#224; des personnes dont l'abonnement &#233;tait r&#233;sili&#233;, et transmettait par email en clair les mots de passe des utilisateurs lors de leur souscription &#224; une offre, sans qu'ils soient temporaires ou que leur modification soit exig&#233;e&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Conclusions CNIL :&lt;/strong&gt;&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Manquement &#224; &lt;strong&gt;l'obligation de r&#233;pondre dans le d&#233;lai d'un mois aux de-mandes d'exercice de droit&lt;/strong&gt; et au respect du &lt;strong&gt;droit d'opposition&lt;/strong&gt;&lt;/li&gt;&lt;li&gt; Manquement &#224; &lt;strong&gt;l'obligation de prot&#233;ger les donn&#233;es d&#232;s la conception&lt;/strong&gt; et &#224; &lt;strong&gt;l'obligation de s&#233;curit&#233;&lt;/strong&gt;
&lt;/div&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h3 class=&#034;spip&#034;&gt;R&#233;sum&#233; :&lt;/h3&gt;
&lt;p&gt;La CNIL a ouvert une enqu&#234;te sur les activit&#233;s de traitement de FREE MOBILE apr&#232;s avoir re&#231;u de multiples plaintes de personnes ayant rencontr&#233; des difficult&#233;s excessives pour obtenir des r&#233;ponses aux demandes d'acc&#232;s qu'elles avaient effectu&#233;es aupr&#232;s d'elle, et qui s'&#233;taient oppos&#233;es &#224; la r&#233;ception de messages de prospection commerciale de sa part.&lt;/p&gt;
&lt;p&gt;A la suite de ses investigations, la CNIL a estim&#233; que FREE MOBILE avait enfreint les dispositions du RGPD en :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Ne respectant pas le droit d'acc&#232;s des personnes &#224; leurs donn&#233;es personnelles (article 12 et 15 RGPD). En effet, FREE MOBILE n'a pas r&#233;pondu aux demandes formul&#233;es par les plaignants dans les d&#233;lais impartis, et il lui revenait d'informer les personnes concern&#233;es dans un d&#233;lai d'un mois lorsqu'ils ne fourniront aucune donn&#233;e (par exemple parce que les donn&#233;es ne sont plus trait&#233;es). Par ailleurs, FREE MOBILE aurait d&#251; &#233;galement fournir aux personnes concern&#233;es les donn&#233;es qui sont conserv&#233;es dans des bases de donn&#233;es d'archives.&lt;/li&gt;&lt;li&gt; Ne pas avoir respect&#233; le droit d'opposition des personnes concern&#233;es (articles 12 et 21 RGPD), FREE MOBILE n'ayant pas pris en compte les demandes des par lesquelles celles-ci ne souhaitaient plus recevoir de messages de prospection commerciale ;&lt;/li&gt;&lt;li&gt; Ne pas avoir prot&#233;g&#233; les donn&#233;es &#224; dessein (article 25 RGPD), FREE MOBILE ayant continu&#233; &#224; envoyer aux personnes concern&#233;es des factures relatives &#224; des lignes t&#233;l&#233;phoniques dont l'abonnement avait &#233;t&#233; r&#233;sili&#233;.&lt;/li&gt;&lt;li&gt; Ne pas avoir assur&#233; la s&#233;curit&#233; des donn&#233;es (article 32 RGPD), du fait de la transmission par courrier &#233;lectronique, et en clair, des mots de passe des utilisa-teurs lorsqu'ils souscrivaient &#224; une offre avec FREE MOBILE, sans que ces mots de passe soient temporaires et que leur modification soit exig&#233;e.&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;En raison de l'ensemble de ces manquements, la CNIL a condamn&#233; FREE MOBILE &#224; une amende de 300 000 &#8364;.&lt;/strong&gt;&lt;/p&gt;
&lt;h2 class=&#034;spip&#034;&gt;GOOGLE &#8211; 31 d&#233;cembre 2021 &#8211; 150 000 000 &#8364;&lt;/h2&gt;&lt;h3 class=&#034;spip&#034;&gt;Synth&#232;se :&lt;/h3&gt;
&lt;div class=&#034;texteencadre-spip spip&#034;&gt;&lt;strong&gt;Faits :&lt;/strong&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; R&#233;ception par la CNIL de multiples plaintes de personnes d&#233;non&#231;ant les modalit&#233;s de refus des cookies sur les sites google.fr et youtube.com&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Investigations CNIL :&lt;/strong&gt;&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Une seule action (un clic) permettait aux utilisateurs de consentir &#224; la lecture/au d&#233;p&#244;t de cookies sur leur terminal, et de poursuivre leur navigation&lt;/li&gt;&lt;li&gt; Au contraire, pour refuser les cookies, 5 clics &#233;taient n&#233;cessaires avant de pouvoir continuer la navigation&lt;/li&gt;&lt;li&gt; Ainsi, le fait de rendre le m&#233;canisme de refus des cookies plus complexe que celui de leur acceptation revenait &#224; d&#233;courager les utilisateurs de refuser les cookies et &#224; les inciter &#224; opter pour leur acceptation&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Conclusions CNIL :&lt;/strong&gt;&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Manquement &#224; &lt;strong&gt;l'obligation de recueil du consentement au d&#233;p&#244;t ou &#224; la lecture de cookies&lt;/strong&gt; sur le terminal des utilisateurs, car les modalit&#233;s de refus de ces op&#233;rations &#233;taient plus complexes que leurs modalit&#233;s d'acceptation
&lt;/div&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h3 class=&#034;spip&#034;&gt;R&#233;sum&#233; :&lt;/h3&gt;
&lt;p&gt;Le 7 d&#233;cembre 2020, la CNIL avait d&#233;j&#224; sanctionn&#233; les soci&#233;t&#233;s GOOGLE LLC et GOOGLE IRELAND LIMITED par une amende d'un montant total de 100 millions d'euros, en raison du d&#233;p&#244;t de cookies publicitaires sur les terminaux des visiteurs de google.fr, sans avoir obtenu pr&#233;alablement leur consentement pr&#233;alable et sans avoir fourni une information suffisante.&lt;/p&gt;
&lt;p&gt;Malgr&#233; cette sanction, la CNIL a re&#231;u de nombreuses plaintes d&#233;non&#231;ant les modalit&#233;s de refus des cookies sur les sites web google.fr et youtube.com.&lt;/p&gt;
&lt;p&gt;Les investigations de la CNIL consistaient donc &#224; v&#233;rifier si ces soci&#233;t&#233;s avaient respect&#233; l'article 82 de la loi Informatique et Libert&#233;s.&lt;/p&gt;
&lt;p&gt;Pendant ces investigations, la CNIL a constat&#233; que, pour donner leur consentement &#224; la lecture et/ou &#224; l'&#233;criture d'informations sur leur terminal, les utilisateurs se rendant sur la page d'accueil des sites google.fr et youtube.com n'avaient qu'&#224; cliquer sur le bouton &#171; J'accepte &#187;, de la premi&#232;re fen&#234;tre s'affichant, ce qui faisait dispara&#238;tre cette fen&#234;tre et leur permettait de poursuivre leur navigation.&lt;/p&gt;
&lt;p&gt;En revanche, les utilisateurs souhaitant refuser les cookies devaient cliquer sur le bouton &#171; Personnaliser &#187; de la premi&#232;re fen&#234;tre, les conduisant vers une interface, tant sur leur proposant d'activer ou de d&#233;sactiver les cookies, sur laquelle ils avaient la possibilit&#233; d'effectuer diverses actions.&lt;/p&gt;
&lt;p&gt;Dans sa d&#233;cision, la CNIL fait r&#233;f&#233;rence &#224; des &#233;tudes d&#233;montrant que la pr&#233;sence d'un bouton &#171; Tout refuser &#187; sur l'interface de consentement de premier niveau entra&#238;nait une diminution du taux de consentement &#224; l'acceptation des cookies.&lt;/p&gt;
&lt;p&gt;Ainsi, la CNIL a consid&#233;r&#233; que le fait de rendre le m&#233;canisme de refus des cookies plus complexe que celui de leur acceptation revenait &#224; d&#233;courager les utilisateurs de refuser les cookies et &#224; les inciter &#224; opter pour leur acceptation.&lt;/p&gt;
&lt;p&gt;En l'esp&#232;ce, les utilisateurs se rendant sur le moteur de recherche Google et/ou sur YouTube devaient effectuer une seule action pour accepter les cookies, alors qu'ils devaient en effectuer cinq pour les refuser.&lt;/p&gt;
&lt;p&gt;Par cons&#233;quent, la CNIL en a conclu que les modalit&#233;s de refus des cookies mises en &#339;uvre par les soci&#233;t&#233;s sur les sites google.fr et youtube.com n'&#233;taient pas conformes aux dispositions de l'article 82 de la loi Informatique et Libert&#233;s, telles que pr&#233;cis&#233;es par les exigences de consentement pr&#233;vues par le RGPD.&lt;/p&gt;
&lt;p&gt;D&#232;s lors, la CNIL :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; a inflig&#233; une amende de &lt;strong&gt;90 000 000 &#8364;&lt;/strong&gt; &#224; la soci&#233;t&#233; GOOGLE LLC pour avoir m&#233;connu les dispositions de l'article 82 de la loi Informatique et Libert&#233;s,&lt;/li&gt;&lt;li&gt; a inflig&#233; &#224; GOOGLE IRELAND LIMITED une amende de &lt;strong&gt;60 000 000 &#8364;&lt;/strong&gt; pour avoir m&#233;connu les dispositions de l'article 82 de la loi Informatique et Libert&#233;s,&lt;/li&gt;&lt;li&gt; a ordonn&#233; &#224; ces soci&#233;t&#233;s de modifier, sur les sites google.fr et youtube.com les modalit&#233;s de recueil du consentement des utilisateurs situ&#233;s en France &#224; la lecture et/ou &#224; l'&#233;criture d'informations dans leur terminal, en leur offrant un moyen de refuser ces op&#233;rations aussi simple que le m&#233;canisme pr&#233;vu pour leur acceptation, afin de garantir la libert&#233; de leur consentement ;&lt;/li&gt;&lt;li&gt; a assorti cette injonction d'une astreinte de &lt;strong&gt;100 000 &#8364; par jour de retard&lt;/strong&gt; &#224; l'issue d'un d&#233;lai de trois mois &#224; compter de la notification de sa d&#233;cision, la preuve de la mise en conformit&#233; devant lui &#234;tre adress&#233;e dans ce d&#233;lai ;&lt;/li&gt;&lt;li&gt; a rendu publique sa d&#233;cision sur le site de la CNIL et sur le site de L&#233;gifrance, qui n'identifiera plus nominativement les soci&#233;t&#233;s &#224; l'issue d'un d&#233;lai de deux ans &#224; compter de la date de sa publication.&lt;/li&gt;&lt;/ul&gt;&lt;h2 class=&#034;spip&#034;&gt;FACEBOOK &#8211; 31 d&#233;cembre 2021 &#8211; 60 000 000 &#8364;&lt;/h2&gt;&lt;h3 class=&#034;spip&#034;&gt;Synth&#232;se :&lt;/h3&gt;
&lt;div class=&#034;texteencadre-spip spip&#034;&gt;&lt;strong&gt;Faits :&lt;/strong&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Enqu&#234;te de la CNIL sur la conformit&#233; du site facebook.com aux dispositions relatives au recueil du consentement et &#224; l'information des personnes en mati&#232;re de d&#233;p&#244;t/lecture de cookies&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Investigations CNIL :&lt;/strong&gt;&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Une seule action (un clic) permettait aux utilisateurs de consentir &#224; la lecture/au d&#233;p&#244;t de cookies sur leur terminal, et de poursuivre leur navigation&lt;/li&gt;&lt;li&gt; Au contraire, pour refuser les cookies, 3 clics &#233;taient n&#233;cessaires avant de pouvoir continuer la navigation, et la pop-up mise en place n'informait pas les personnes de la possibilit&#233; de refuser les cookies&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Conclusions CNIL :&lt;/strong&gt;&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Manquement &#224; l'obligation de recueil du consentement au d&#233;p&#244;t ou &#224; la lecture de cookies sur le terminal des utilisateurs, car les modalit&#233;s de refus de ces op&#233;rations &#233;taient plus complexes que leurs modalit&#233;s d'acceptation, et FACEBOOK n'informait pas suffisamment les personnes concern&#233;es de la possibilit&#233; de refuser ces op&#233;rations.
&lt;/div&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h3 class=&#034;spip&#034;&gt;R&#233;sum&#233; :&lt;/h3&gt;
&lt;p&gt;En avril 2021, la CNIL a effectu&#233; un contr&#244;le en ligne du site web facebook.com dans le cadre d'une enqu&#234;te sur le traitement des donn&#233;es personnelles des r&#233;sidents fran&#231;ais qui visitent ce site, afin de v&#233;rifier la conformit&#233; de la soci&#233;t&#233; &#224; l'article 82 de la loi Informatique et Libert&#233;s.&lt;/p&gt;
&lt;p&gt;La CNIL a tout d'abord constat&#233; que les utilisateurs se rendant sur le site facebook.com &#233;taient confront&#233;s &#224; une fen&#234;tre pop-up intitul&#233;e &#171; Accepter les cookies Facebook dans ce navigateur &#187; et qu'en bas de cette fen&#234;tre se trouvaient deux boutons intitul&#233;s &#171; G&#233;rer les param&#232;tres des donn&#233;es &#187; et &#171; Tout accepter &#187;.&lt;/p&gt;
&lt;p&gt;A ce stade, aucun cookie n'&#233;tait d&#233;pos&#233; sur le terminal de l'utilisateur, mais ce dernier &#233;tait oblig&#233; de cliquer sur l'un des deux boutons afin de poursuivre sa navigation.&lt;/p&gt;
&lt;p&gt;En revanche, si l'utilisateur voulait continuer &#224; utiliser le site sans accepter les cookies, il devait cliquer sur deux autres boutons.&lt;/p&gt;
&lt;p&gt;&#192; ce titre, la CNIL a consid&#233;r&#233; que FACEBOOK n'avait pas respect&#233; les dispositions de l'article 82 de la loi Informatique et Libert&#233;s, car elle n'avait pas mis &#224; la disposition des utilisateurs un moyen de donner librement leur consentement en refusant le d&#233;p&#244;t de cookies sur leur terminal, aussi simple que celui pr&#233;vu pour accepter leur d&#233;p&#244;t.&lt;/p&gt;
&lt;p&gt;De plus, la CNIL a estim&#233; que les informations fournies aux utilisateurs ne leur indiquaient pas clairement qu'ils pouvaient refuser les cookies.&lt;/p&gt;
&lt;p&gt;Par cons&#233;quent, la CNIL :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; a inflig&#233; une amende de &lt;strong&gt;60 000 000 &#8364;&lt;/strong&gt; &#224; FACEBOOK IRELAND LIMITED pour la violation des dispositions de l'article 82 de la loi Informatique et Libert&#233;s,&lt;/li&gt;&lt;li&gt; a ordonn&#233; &#224; FACEBOOK IRELAND LIMITED de modifier, sur le site facebook.com les modalit&#233;s de recueil du consentement des utilisateurs situ&#233;s en France &#224; la lecture et/ou &#224; l'&#233;criture d'informations dans leur terminal, en leur offrant un moyen de refuser ces op&#233;rations aussi simple que le m&#233;canisme pr&#233;vu pour leur acceptation, afin de garantir la libert&#233; de leur consentement ;&lt;/li&gt;&lt;li&gt; a assorti cette injonction d'une astreinte de &lt;strong&gt;100 000 &#8364; par jour de retard&lt;/strong&gt; &#224; l'issue d'un d&#233;lai de trois mois &#224; compter de la notification de la pr&#233;sente d&#233;cision, les justificatifs devant &#234;tre adress&#233;s au comit&#233; restreint dans ce d&#233;lai ;&lt;/li&gt;&lt;li&gt; a rendu publique sa d&#233;cision sur le site de la CNIL et sur le site de L&#233;gifrance, qui n'identifiera plus nominativement la soci&#233;t&#233; &#224; l'issue d'un d&#233;lai de deux ans &#224; compter de la date de sa publication.&lt;/li&gt;&lt;/ul&gt;
&lt;strong&gt;
&lt;div class=&#034;texteencadre-spip spip&#034;&gt;&lt;h2 class=&#034;spip&#034;&gt;A RETENIR&lt;/h2&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Le traitement de donn&#233;es relatives au nombre de jours de gr&#232;ve dans le cadre de proc&#233;dures d'avancement de carri&#232;re est illicite car ces donn&#233;es ne sont pas n&#233;cessaires au regard de la finalit&#233; du traitement.&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Il convient de d&#233;finir pr&#233;cis&#233;ment les habilitations des personnes ayant acc&#232;s aux fichiers contenant des donn&#233;es &#224; caract&#232;re personnel, en fonction de leur r&#244;le et en pr&#233;voyant les restrictions ad&#233;quates.&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Le fait de laisser librement accessible un serveur contenant des donn&#233;es &#224; caract&#232;re personnel relatives &#224; un grand nombre de personnes, sans aucune mesure de s&#233;curit&#233; appropri&#233;e et pendant plu-sieurs ann&#233;es, constitue un manquement &#224; l'obligation de s&#233;curit&#233; du responsable de traitement, ind&#233;pendamment de l'absence de pr&#233;judice av&#233;r&#233; pour les personnes concern&#233;es. Dans cette hypoth&#232;se, une notification doit &#234;tre adress&#233;e aux personnes concern&#233;es.&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Il convient d'informer les personnes concern&#233;es exer&#231;ant leur droit d'acc&#232;s du fait que le responsable de traitement ne dispose pas de donn&#233;es &#224; caract&#232;re personnel les concernant, et ce dans le d&#233;lai d'un mois. De plus, le droit d'acc&#232;s s'applique &#233;galement aux donn&#233;es conserv&#233;es dans des bases d'archives.&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Le fait de transmettre par courrier &#233;lectronique, et en clair, des mots de passe aux personnes concern&#233;es sans que ces mots de passe soient temporaires et que leur modification soit exig&#233;e constitue un manquement &#224; l'obligation de s&#233;curit&#233;.&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Le fait de rendre le m&#233;canisme de refus des cookies plus complexe que celui de leur acceptation, notamment au regard du nombre de clics devant &#234;tre effectu&#233;s, constitue un manquement aux dispositions de l'article 82 de la loi Informatique et Libert&#233;s.
&lt;/div&gt;&lt;/strong&gt;
&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;&lt;i&gt;&lt;a href=&#034;https://www.legifrance.gouv.fr/cnil/id/CNILTEXT000044286815?init=true&amp;page=1&amp;query=san-2021-019&amp;searchField=ALL&amp;tab_selection=all&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;D&#233;cision RATP - SAN-2021-019 du 29 octobre 2021&lt;/a&gt;&lt;br class='autobr' /&gt;
&lt;a href=&#034;https://www.legifrance.gouv.fr/cnil/id/CNILTEXT000044609709&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;D&#233;cision SLIMPAY - SAN-2021-020 du 28 d&#233;cembre 2021&lt;/a&gt;&lt;br class='autobr' /&gt;
&lt;a href=&#034;https://www.legifrance.gouv.fr/cnil/id/CNILTEXT000044810599?isSuggest=true&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;D&#233;cision FREE MOBILE - SAN-2021-021 du 28 d&#233;cembre 2021&lt;/a&gt;&lt;br class='autobr' /&gt;
&lt;a href=&#034;https://www.legifrance.gouv.fr/cnil/id/CNILTEXT000044840062&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;D&#233;cision GOOGLE - SAN-2021-023 du 31 d&#233;cembre 2021&lt;/a&gt;&lt;br class='autobr' /&gt;
&lt;a href=&#034;https://www.legifrance.gouv.fr/cnil/id/CNILTEXT000044840532&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;D&#233;cision FACEBOOK - SAN-2021-024 du 31 d&#233;cembre 2021&lt;/a&gt;&lt;/i&gt;&lt;/p&gt;
&lt;p&gt;&lt;i&gt; &lt;strong&gt;Rapha&#235;l RAULT&lt;br class='autobr' /&gt;
Avocat associ&#233;&lt;br class='autobr' /&gt;
D&#233;partement Num&#233;rique&lt;/p&gt;
&lt;p&gt;Rapha&#235;l EKWALLA-MATHIEU&lt;br class='autobr' /&gt;
Avocat Collaborateur&lt;br class='autobr' /&gt;
D&#233;partement Num&#233;rique&lt;/strong&gt; &lt;/i&gt;&lt;/p&gt;&lt;/div&gt;
		
		</content:encoded>


		

	</item>
<item xml:lang="fr">
		<title>Participation de Me Rapha&#235;l Rault au podcast #&#199;aD&#233;pendDeNous sur le th&#232;me &#034;Perte d'autonomie li&#233;e &#224; l'&#226;ge : Dignit&#233;, intimit&#233; et robots&#034;</title>
		<link>https://alter-via.fr/participation-de-me-raphael-rault-au-podcast-cadependdenous-sur-le-theme-perte</link>
		<guid isPermaLink="true">https://alter-via.fr/participation-de-me-raphael-rault-au-podcast-cadependdenous-sur-le-theme-perte</guid>
		<dc:date>2021-09-29T13:38:08Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>admin_aaa</dc:creator>



		<description>
&lt;p&gt;La robotique comme solution &#224; la d&#233;pendance physique humaine : quelles opportunit&#233;s ? Quels risques ? Quel cadre ? &lt;br class='autobr' /&gt; Podcast accessible ici : https://www.youtube.com/watch?v=YOsGYCOf68M&lt;/p&gt;


-
&lt;a href="https://alter-via.fr/articles" rel="directory"&gt;ARTICLES&lt;/a&gt;


		</description>


 <content:encoded>&lt;div class='rss_chapo'&gt;&lt;p&gt;La robotique comme solution &#224; la d&#233;pendance physique humaine : quelles opportunit&#233;s ? Quels risques ? Quel cadre ?&lt;/p&gt;&lt;/div&gt;
		&lt;div class='rss_texte'&gt;&lt;p&gt;Podcast accessible ici : &lt;a href=&#034;https://www.youtube.com/watch?v=YOsGYCOf68M&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.youtube.com/watch?v=YOsGYCOf68M&lt;/a&gt;&lt;/p&gt;&lt;/div&gt;
		
		</content:encoded>


		

	</item>



</channel>

</rss>
