Dernières actualités : données personnelles

NOYB – None of your business

Unsere Wasserkraft & KSV 1870 : De l’électricité propre seulement après une vérification de crédit sale ?

Aujourd’hui, noyb a déposé une plainte auprès de l’autorité autrichienne de protection des données contre l’agence de référence de crédit KSV1870 et le fournisseur d’énergie « Unsere Wasserkraft ». Lorsqu’ils tentent de conclure un contrat avec Unsere Wasserkraft, les nouveaux clients sont soumis à une vérification de crédit entièrement automatisée par KSV, sans qu’on le leur demande. Si vous obtenez un score prétendument insuffisant, vous êtes rejeté par Unsere Wasserkraft sans aucune autre mesure de vérification. Une telle procédure est illégale, comme la Cour européenne de justice l’a également jugé dans une affaire similaire. Le KSV 1870 et ses clients semblent se renvoyer la responsabilité de l’examen d’un cas individuel.

Unsere Wasserkraft_KSV

Disponible sur: noyb.eu

NOYB – None of your business

8 ans de GDPR : La carte de fidélité des supermarchés grecs n’est toujours pas conforme

La chaîne de supermarchés grecque Alfa Vita (AB) gère un programme de cartes de fidélité qui permet de collecter les données personnelles des clients. Pourtant, l’entreprise n’est même pas en mesure de respecter les droits de base du GDPR. Lorsque la plaignante a demandé l’accès à ses données, AB a omis la plupart des données personnelles qu’elle traitait. noyb a déposé une plainte auprès de l’autorité grecque de protection des données.

Disponible sur: noyb.eu

NOYB – None of your business

noyb poursuit la DPA suédoise en justice pour avoir refusé de traiter correctement des plaintes

Contrairement à la législation européenne, l’autorité suédoise de protection des données (IMY) refuse régulièrement de traiter correctement les plaintes des personnes concernées. Même après un arrêt de la Cour administrative suprême de Suède, l’IMY se contente souvent de transmettre une plainte à l’entreprise qui traite illégalement des données à caractère personnel, puis de clore immédiatement le dossier sans mener d’enquête. Pourtant, le GDPR stipule clairement que les autorités doivent non seulement traiter chaque plainte, mais aussi remédier à la situation. noyb poursuit l’IMY en justice pour s’assurer qu’elle se conforme enfin à ses obligations.

The IMY doesn't properly deal with complaints

Disponible sur: noyb.eu

CJUE – Arrêt C-757/22

Les associations de consommateurs peuvent poursuivre une entreprise pour un manque d’information préalable

Dans un arrêt publié ce jour et à l’occasion d’une affaire opposant Meta à une association allemande de consommateur, la Cour de Justice de l’UE a été amenée à préciser les capacités d’action des associations de consommateurs ou de toute autre entité habilitée à introduire des actions représentatives au titre du RGPD. En ce sens, l’article 80 du RGPD prévoit notamment que : « 2. Les États membres peuvent prévoir que tout organisme, organisation ou association visé au paragraphe 1 du présent article, indépendamment de tout mandat confié par une personne concernée, a, dans l’État membre en question, le droit d’introduire une réclamation auprès de l’autorité de contrôle qui est compétente en vertu de l’article 77, et d’exercer les droits visés aux articles 78 et 79 s’il considère que les droits d’une personne concernée prévus dans le présent règlement ont été violés du fait du traitement. »

S’agissant de cet article 80 du RGPD, la CJUE a déjà eu l’occasion de préciser en 2022 qu’une action est possible en l’absence de tout mandat contre le responsable d’un traitement même en invoquant un fondement autre que le RGPD dès lors qu’il existe une violation affectant ou pouvant affecter les droits « RGPD » des personnes concernées (arrêt C-319/20). Cette fois,  la question portait sur le point de savoir si la condition de violation des droits de la personne « du fait de traitement » est remplie lorsqu’une telle action est fondée sur la violation de l’obligation incombant au responsable du traitement d’informer les personnes concernées.

Selon la Cour de Justice, « la condition selon laquelle une entité habilitée, pour pouvoir introduire une action représentative au titre de cette disposition, doit faire valoir qu’elle considère que les droits d’une personne concernée prévus dans ce règlement ont été violés « du fait du traitement », au sens de ladite disposition, est remplie lorsque cette entité fait valoir que la violation des droits de cette personne intervient à l’occasion d’un traitement de données à caractère personnel et qu’elle résulte de la méconnaissance de l’obligation qui incombe au responsable du traitement, en vertu de l’article 12, paragraphe 1, première phrase, et de l’article 13, paragraphe 1, sous c) et e), dudit règlement, de communiquer à la personne concernée par ce traitement de données, d’une façon concise, transparente, compréhensible et aisément accessible, en des termes clairs et simples, les informations relatives à la finalité dudit traitement de données ainsi qu’aux destinataires de telles données, au plus tard lors de la collecte de celles-ci. »

Disponible sur: curia.europa.eu Le dossier complet est également disponible.

NOYB – None of your business

Xandr de Microsoft ne permet pas aux personnes d’exercer leurs droits : NOYB dépose plainte

Le courtier en publicité Xandr (une filiale de Microsoft) collecte et partage les données personnelles de millions d’Européens à des fins de publicité ciblée détaillée. Cela permet à Xandr de vendre aux enchères des espaces publicitaires à des milliers d’annonceurs. Mais, bien qu’une seule publicité soit finalement montrée aux utilisateurs, tous les annonceurs reçoivent leurs données. Il peut s’agir de données personnelles concernant leur santé, leur sexualité ou leurs opinions politiques. De plus, bien qu’elle vende son service comme étant « ciblé », l’entreprise détient des informations plutôt aléatoires : le plaignant est apparemment à la fois un homme et une femme, employé et chômeur. Cela pourrait permettre à Xandr de vendre des espaces publicitaires à de multiples entreprises qui pensent cibler un groupe spécifique.

NOYB admet que certains détails restent inconnus, car Xandr a également refusé de donner suite à la demande d’accès et d’effacement du plaignant : au total, 1294 demandes d’accès réalisées via le « Privacy Center » de Xandr qui est visible sur un site caché ont été refusées (soit 100% des demandes), de même de 660 demandes de suppression (également 100% des demandes), au motif que Xandr  ne serait pas en capacité d’identifier les personnes concernées. Pas convaincu par l’argument au regard de la masse de données concernées, NOYB a déposé une plainte au titre du RGPD, en l’espèce auprès de l’autorité italienne.

Disponible sur: noyb.eu

CNIL

« Tes données, tes droits », une affiche franco-coréenne pour sensibiliser les jeunes

Dans le cadre du partenariat entre la CNIL et la PIPC (autorité de protection des données de la Corée du Sud) mis en place en 2022, l’affiche « Tes données, tes droits » réalisée dans le style manhwa vise à informer les jeunes de ce qu’ils peuvent faire pour protéger leur vie privée en ligne

Disponible sur: CNIL.fr

NOYB – None of your business

ChatGPT fournit de fausses informations sur les personnes, et OpenAI ne peut pas les corriger

Dans l’UE, le GDPR exige que les informations sur les individus soient exactes et qu’ils aient un accès complet aux informations stockées, ainsi que des informations sur la source. Cependant, il est surprenant de constater qu’OpenAI admet ouvertement qu’elle n’est pas en mesure de corriger les informations incorrectes sur ChatGPT. En outre, l’entreprise ne peut pas dire d’où proviennent les données ni quelles données ChatGPT stocke sur des personnes individuelles. L’entreprise est parfaitement consciente de ce problème, mais ne semble pas s’en préoccuper. Au lieu de cela, OpenAI se contente d’affirmer que « la précision des faits dans les grands modèles de langage reste un domaine de recherche actif ».  C’est pourquoi,noyb a déposé aujourd’hui une plainte contre OpenAI auprès de la DPA autrichienne.

Disponible sur: noyb.eu

HAAS Avocats

Le droit d’accès dans le radar des autorités !

Par Haas Avocats

La CNIL, en collaboration avec plusieurs autorités européennes, participe pour la troisième année consécutive à une action coordonnée du Comité européen de la protection des données (CEPD). Après avoir enquêté sur le cloud en 2022 et sur les délégués à la protection des données en 2023, la CNIL se concentrera en 2024 sur le respect du droit d’accès, une priorité de contrôle.

Disponible sur: haas-avocats.com

HAAS Avocats

Effacer ses données personnelles sur Internet : Mission impossible ?

Par Haas Avocats

Le volume de données collectées et partagées par les acteurs du web rend presque impossible l’effacement de données personnelles, c’est ce que déclare l’association UFC-Que Choisir qui a publié une étude récente appelée « Protection de données personnelles – les consommateurs pris au piège du big brother commercial ».

Disponible sur: haas-avocats.com

Contrôleur européen de la protection de données

Action coordonnée pour l’application de la législation: le droit d’accès aux données à caractère personnel

phone, lock, password to symbolise the right of access

Le Contrôleur européen participe à l’action coordonnée d’exécution du Comité européen de la protection des données (CEPD) sur la manière dont le droit d’accès des personnes est abordé spécifiquement dans les institutions, organes et organismes de l’UE, aux côtés des 27 autres autorités de protection des données (APD) dans l’ensemble de l’Espace économique européen (EEE).

Le droit d’accès est au cœur de la protection des données, permettant aux particuliers de vérifier si leurs données à caractère personnel sont traitées de manière conforme par des organisations ou des IUE, ce qui permet souvent l’exercice de leurs autres droits, tels que le droit de rectification ou d’effacement des données. Il s’agit donc de l’un des droits les plus fréquemment exercés en matière de protection des données et pour lequel les APD reçoivent de nombreuses plaintes chaque année.

Disponible (en anglais) sur: edps.europa.eu
Cette courte introduction est susceptible d’avoir été traduite de manière automatisée.

Retour en haut