Dernières actualités : données personnelles

ICO (autorité anglaise)

Décision du Tribunal de première instance sur le recours de « Join the Triboo »

Nous nous félicitons de la décision du First-tier Tribunal (General Regulatory Chamber) sur un appel de Join the Triboo Limited. La société de recrutement en ligne a fait appel d’une amende de 130 000 £ et d’un avis d’exécution émis par l’ICO en avril 2023 pour avoir envoyé 107 millions de courriels de spam à plus de 400 000 personnes sans leur consentement entre août 2019 et août 2020.

Dans un jugement rendu la semaine dernière, le Tribunal a rejeté l’appel contre l’amende et a confirmé le montant de la pénalité de 130 000 £. Le Tribunal a estimé que la politique de confidentialité de Join the Triboo était « mal signalée » et que l’inscription seule ne pouvait pas être considérée comme un consentement au marketing direct. Join the Triboo doit maintenant fournir des déclarations de consentement et des politiques de protection de la vie privée à jour pour que le Tribunal puisse les examiner avant de décider si l’avis d’exécution doit être maintenu.

Disponible (en anglais) sur: ico.org.uk
Cette courte introduction est susceptible d’avoir été traduite de manière automatisée.

ICO (autorité anglaise)

 Violations d’informations sensibles récurrentes concernant des personnes vivant avec le VIH

Les personnes vivant avec le VIH sont privées de leur « dignité fondamentale et de leur vie privée » en raison des violations répétées de données qui révèlent leur statut sérologique, en raison de qui l »ICO appelle à des « améliorations urgentes » dans tout le Royaume-Uni.
Le régulateur travaille avec les organisations caritatives de lutte contre le VIH afin d’améliorer le soutien offert aux personnes vivant avec le VIH sur la manière dont leurs informations sensibles sont traitées. Le commissaire, John Edwards, a condamné les normes de protection des données dans les services de santé destinés aux personnes vivant avec le VIH et a appelé à des améliorations urgentes. Cette déclaration fait suite à plusieurs violations de données, ainsi qu’aux préoccupations exprimées par certaines des plus grandes organisations de lutte contre le VIH du pays.

Au cours de l’année 2022/3, le secteur de la santé a représenté plus d’un cinquième de toutes les violations de données personnelles, ce qui en fait la source la plus fréquente de signalements à l’ICO.
La déclaration d’aujourd’hui fait suite à une autre amende infligée par l’Information Commissioner’s Office (ICO) à un prestataire de services liés au VIH. L’ICO a infligé une amende de 7 500 livres sterling à la Central Young Men’s Christian Association (Central YMCA) de Londres pour une violation de données dans le cadre de laquelle des courriels destinés à des personnes participant à un programme de soutien aux séropositifs ont été envoyés à 264 adresses électroniques en utilisant la fonction CC au lieu de la fonction BCC, révélant ainsi les adresses électroniques à tous les destinataires. 166 personnes ont ainsi été identifiées ou potentiellement identifiables. L’association Central YMCA s’est acquittée de l’intégralité de l’amende.

Disponible (en anglais) sur: ico.org.uk
Cette courte introduction est susceptible d’avoir été traduite de manière automatisée.

ICO (autorité anglaise)

L’ICO inflige des amendes d’un montant total de 340 000 livres sterling à deux entreprises pour avoir effectué des appels commerciaux agressifs et non désirés

L’Information Commissioner’s Office (ICO) a condamné Outsource Strategies Ltd (OSL), basée à Cardiff, à une amende de 240 000 livres sterling et Dr Telemarketing Ltd (DRT), basée à Londres, à une amende de 100 000 livres sterling, après que les sociétés aient passé au total près de 1,43 million d’appels à des personnes inscrites sur le registre britannique des « personnes à ne pas appeler », le Telephone Preference Service (TPS). Les appels, tous effectués entre le 11 février 2021 et le 22 mars 2022, ont donné lieu à 76 plaintes auprès de l’ICO et du TPS. Les personnes qui se sont plaintes ont déclaré que les appelants étaient agressifs et utilisaient des tactiques de vente à haute pression pour les persuader de souscrire à des produits. L’enquête de l’ICO a également révélé que les deux sociétés ciblaient spécifiquement les personnes âgées et vulnérables.

Disponible (en anglais) sur: ico.org.uk
Cette courte introduction est susceptible d’avoir été traduite de manière automatisée.

ICO (autorité anglaise)

Une « association pour le logement » réprimandée pour avoir divulgué des informations personnelles sur son portail en ligne

L’ICO a annoncé avoir adressé un blâme à la Clyde Valley Housing Association dans le Lanarkshire après que des informations personnelles aient été accessibles à d’autres résidents sur un portail client en ligne.

En effet, dès le premier jour du lancement du portail en 2022, un résident a découvert qu’il pouvait accéder à des documents relatifs à des cas de comportement antisocial et consulter des informations personnelles sur d’autres résidents, notamment leurs noms, adresses et dates de naissance. Le résident a appelé un conseiller du service clientèle de la Clyde Valley Housing Association pour signaler la violation, mais ses préoccupations n’ont pas été transmises à un échelon supérieur, et les informations personnelles sont restées accessibles pendant cinq jours. À la suite d’un courriel de masse envoyé aux résidents pour promouvoir le portail, quatre autres résidents ont signalé la même violation, et le nouveau système a été suspendu.

L’enquête a révélé que l’association de logement n’avait pas testé le portail de manière appropriée avant sa mise en service et que le personnel n’avait pas bien compris la procédure à suivre pour signaler une violation de données.

Disponible (en anglais) sur: ico.org.uk
Cette courte introduction est susceptible d’avoir été traduite de manière automatisée.

AP (autorité néerlandaise)

Booking signale une violation de données à temps après l’intervention de l’autorité des Pays-Bas

L’Autorité des données personnelles (« Autoriteit Persoonsgegevens » ou AP) a mis fin à une période de contrôle intensif de Booking, après avoir conclu que la société a bien respecté les règles relatives à la notification des violations de données en 2023.  En effet, deux ans plus tôt, l’entreprise avait été condamnée à payer une amende de 475 000 euros en 2021 pour avoir notifié tardivement une violation de données. Dans cette fuite, des criminels ont saisi les données personnelles de 4 000 clients, y compris les détails des cartes de crédit de 300 victimes.

Au cours de la période qui a suivi, l’entreprise est soupçonnée ne pas avoir signalé à temps de nouvelles fuites de données. L’autorité néerlandaise a ainsi contrôlé Booking pendant un an en 2023 , afin de voir si l’entreprise respectait correctement les règles relatives à la notification des violations de données. En instaurant une surveillance plus intensive, l’AP voulait s’assurer que la société signale les fuites de données à temps, à la fois à l’AP et aux victimes. Ainsi, Booking devait rendre compte, jusqu’en 2023, des mesures prises pour signaler les violations de données à l’AP dans les délais impartis ; ainsi que des mesures prises pour prévenir les incidents futurs. En outre, le Parlement européen a vérifié si l’entreprise n’avait pas injustement omis de signaler certains incidents. Résultat: au cours de la période de contrôle intensifié, il a été constaté que l’entreprise avait effectivement signalé tous les incidents qu’elle était tenue de signaler.

Disponible (en néerlandais) sur: autoriteitpersoonsgegevens.nl
Cette courte introduction  est susceptible d’avoir été traduite de manière automatisée.

GPDP (autorité italienne)

La CNIL italienne adresse un avertissement à la Worldcoin Foundation avant même qu’elle ne commence le déploiement de son traitement de données biométriques via ses ORB en Italie

Alors que la société Worldcoin, dont le traitement consiste à enregistrer l’iris des personnes concernées en vue de leur attribuer un identifiant unique et leur ouvrir l’accès à la cryptomonnaie du même nom, a d’ores et déjà fait l’objet d’une interdiction en Espagne et au Portugal quelques semaines plus tard – celle-ci poursuit son déploiement petit à petit, la CNIL italienne a décidé de prendre les devants en avertissant la société qu’il s’agirait probablement d’un traitement contraire au RGPD :

« Conformément à l’article 58, paragraphe 2, point a), du règlement et à l’article 154, paragraphe 1, point f), du code, avertit la Worldcoin Foundation, dont le siège social est situé Suite 3119, 9 Forum Lane, Camana Bay, PO Box 144, George Town, Grand Cayman KY1-9006, Îles Caïmans, en sa qualité de responsable du traitement des données à caractère personnel, que le traitement des données biométriques qui sera effectué en Italie, par l’intermédiaire des ORB et de la manière décrite ci-dessus, est susceptible d’enfreindre les dispositions du règlement« .

Disponible (en italien) sur: gpdp.it
Cette courte introduction est susceptible d’avoir été traduite de manière automatisée.

GPDP (autorité italienne)

La société NTT Data a été condamnée à une amende de 800 000 euros pour avoir engagé un sous-traitant secondaire sans l’autorisation préalable du responsable du traitement et pour avoir notifié tardivement une violation de données au responsable du traitement.

Dans une décision n°9991064 en date du 08 février 2024, l’autorité de protection des données a condamné la société NTT Data Italia S.p.A, en sa qualité de sous-traitant, notamment pour ne pas avoir informé le responsable de traitement suffisamment rapidement à l’occasion de la découverte d’une violation, ce qui a empêché le responsable de traitement de réaliser la notification adéquate dans les 72h.
Le déroulé des faits est le suivant:
– Le 10 octobre, le sous-traitant ultérieur a pris connaissance des vulnérabilités du portail mobile
– Il les a identifiées comme étant de haut niveau. Il les a signalées au sous-traitant initial le 19 octobre 2018
– Le sous-traitant ne les a ensuite signalées au responsable du traitement que le 22 octobre 2018.

Traduction par machine du point 4. c) de la décision de l’autorité :
« À cet égard, en ce qui concerne l’expression « sans retard injustifié », les « Lignes directrices 9/2022 sur la notification des violations de données à caractère personnel conformément au GDPR », adoptées par le Comité européen de la protection des données le 28 mars 2023 (qui ont remplacé les précédentes « Lignes directrices sur la notification des violations de données à caractère personnel conformément au règlement (UE) 2016/679 » adoptées par le groupe de travail sur la protection des données de l’article 29, en dernier lieu le 6 février 2018 et approuvées par le Comité européen de la protection des données le 25 mai 2018), recommandent que le responsable du traitement « notifie sans tarder au responsable du traitement, en fournissant par la suite toute information supplémentaire sur la violation dont il a connaissance » ; ceci est  » important pour aider le responsable du traitement à respecter l’obligation de notification à l’autorité de contrôle dans les 72 heures « .
Il en va de même lorsque, comme en l’espèce, un responsable du traitement fait appel à un sous-traitant ultérieur pour effectuer des activités de traitement spécifiques pour le compte d’un responsable du traitement ; l’obligation d’informer le responsable du traitement prévue par l’article 33, paragraphe 1, de la directive sur le traitement des données à caractère personnel s’applique également lorsque le responsable du traitement fait appel à un sous-traitant ultérieur reste à la charge du sous-traitant initial, qui n’est pas tenu d’évaluer le risque dérivant de la violation, avant de le communiquer au responsable du traitement […].
En l’espèce, NTT Data aurait donc dû informer le responsable du traitement de la violation de données à caractère personnel sans délai, c’est-à-dire à partir des 11 et 12 octobre 2018, date à laquelle elle en a eu connaissance par l’intermédiaire de Truel IT [alors que Truel IT n’a informé le sous-traitant initial que le 19 octobre]. »

[Ajout contextuel Portail RGPD: Selon l’autorité italienne, il doit donc être considéré qu’un sous-traitant initial a découvert une violation dès lors que l’un de ses sous-traitants ultérieurs a réalisé une telle découverte, même dans le cas où ce premier n’en a pas été informé – ou ne l’a été que bien plus tard. Bien que logique puisqu’une interprétation contraire ne permettrait pas de respecter le délai de « 72h à compter de la découverte » prévu par le RGPD pour les traitements, une telle interprétation
* fait peser de lourds risques sur les sous-traitants initiaux, qui devront imposer des délais difficilement tenables à leurs éventuels sous-traitants ultérieurs afin que le responsable de traitement puisse tenir ses délais (en particulier si les sous-traitants ultérieurs ont eux-mêmes des sous-traitants),
* oblige à réduire les chaines de sous-traitance autant que possible afin d’éviter de se trouver dans une situation similaire.]

Disponible (en anglais) sur: gdprhub.eu
Cette courte introduction est susceptible d’avoir été traduite de manière automatisée.

Tietosuoja (autorité finlandaise)

Verkkokauppa condamné à une amende de 856.000 € par l’autorité finlandaise pour n’avoir pas précisé la durée de conservation des données relatives aux clients et pour les avoir obligés à créer un compte

La CNIL finlandaise a imposé une amende administrative de 856 000 euros à Verkkokauppa pour n’avoir pas précisé la durée de conservation des données des comptes clients du commerce électronique. En outre, la pratique de Verkkokauppa consistant à exiger la création d’un compte client pour effectuer des achats en ligne était contraire aux règles de protection des données, en particulier aux règles en matière de Privacy by design & by default, mais également aux règles liées aux durées de conservation. En particulier, l’autorité considère que  « 44. La pratique du responsable du traitement consistant à exiger l’enregistrement du client pour effectuer un achat individuel dans une boutique en ligne n’était pas conforme à l’article 5, paragraphe 1, point e), et à l’article 25, paragraphe 2, du GDPR. La procédure a également conduit à la conservation des données des acheteurs individuels pendant une période plus longue que celle qui aurait été nécessaire pour effectuer un seul achat. » Selon elle, la création d’un compte client ne doit donc pas être une condition préalable pour effectuer des achats individuels en ligne, pas plus que le stockage de données personnelles que cette pratique entraîne.

Verkkokauppa a annoncé qu’il ferait appel de la décision devant le tribunal administratif.

Disponible (en finnois) sur: tietosuoja.fi
Cette courte introduction est susceptible d’avoir été traduite de manière automatisée.

Retour en haut