En clair
Ce que décide cette délibération, en clair
La CNIL (Commission nationale de l'informatique et des libertés) a mis en demeure (c'est-à-dire sommé officiellement de se mettre en conformité) une société gérant la retraite complémentaire. Le manquement reproché est l'utilisation, à des fins commerciales, de données personnelles qui n'avaient été collectées que pour payer la retraite complémentaire des bénéficiaires, ce qui ne correspond pas à leur finalité initiale. La société devait faire cesser cette pratique sous un délai d'un mois à compter de la notification de la décision. Le bureau de la CNIL (une formation de la Commission chargée notamment de décider de rendre publiques certaines décisions) a ensuite décidé, le 11 octobre 2018, de rendre publique cette mise en demeure en raison de la gravité du manquement et du nombre très important de personnes concernées.
À retenir
- La société utilisait les données de retraite complémentaire des bénéficiaires pour les démarcher commercialement, alors que ces données avaient été collectées uniquement pour gérer leur retraite.
- La CNIL lui a donné un délai d'un mois pour faire cesser cette utilisation détournée des données.
- La CNIL a choisi de rendre cette mise en demeure publique, notamment pour informer les personnes susceptibles d'être démarchées et pour avertir les autres acteurs du secteur.
- Il ne s'agit pas d'une sanction : si la société se met en conformité dans le délai imparti, la procédure s'arrête là ; sinon, une sanction pourra être prononcée.
Résumé rédigé par Loilà à partir de la décision ci-dessous, qui seule fait foi.
Texte intégral
Le bureau de la Commission nationale de l’informatique et des libertés, réuni le 11 octobre 2018 sous la présidence de Mme Isabelle FALQUE-PIERROTIN ;
Siégeait, outre la Présidente de la Commission, Madame Marie-France MAZARS, Vice-présidente déléguée ;
Vu la convention n° 108 du Conseil de l’Europe du 28 janvier 1981 pour la protection des personnes à l’égard du traitement automatisé des données à caractère personnel ;
Vu la directive 95/46/CE du Parlement européen et du Conseil du 24 octobre 1995 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, abrogée par le règlement (UE) 2016/679 du Parlement européen et du conseil du 27 avril 2016 relatif à la protection des données à caractère personnel et à la libre circulation de ces données ;
Vu la loi n° 78-17 du 6 janvier 1978 modifiée relative à l’informatique, aux fichiers et aux libertés, notamment ses articles 45 et 46 ;
Vu le décret n° 2005-1309 du 20 octobre 2005 modifié pris pour l’application de la loi n° 78-17 du 6 janvier 1978 modifiée relative à l’informatique, aux fichiers et aux libertés ;
Vu la délibération n° 2013-175 du 4 juillet 2013 fixant le règlement intérieur de la Commission nationale de l’informatique et des libertés ;
Vu la décision n° MED 2018-037 du 25 septembre 2018 de la Présidente de la Commission mettant en demeure la société X.
A adopté la délibération suivante :
Par décision du 25 septembre 2018, la Présidente de la Commission a, sur le fondement de l’article 45 de la loi du 6 janvier 1978 modifiée, décidé de mettre en demeure la société X, sise[…], de faire cesser sous un délai d’un mois à compter de la notification de ladite décision, le manquement constaté à cette même loi, relatif à l’utilisation, à des fins commerciales, de données personnelles issues de traitements initialement destinés au paiement de la retraite complémentaire.
En application du dernier alinéa du II de l’article 45 de la loi du 6 janvier 1978 modifiée, la Présidente de la CNIL a régulièrement convoqué le bureau de la Commission aux fins de statuer sur sa demande de rendre publique sa décision.
Le bureau a été réuni à cette fin le 11 octobre 2018.
Après en avoir délibéré, le bureau considère que la publicité de la décision de mise en demeure se justifie par la nature du manquement constaté à savoir le traitement de données à caractère personnel incompatible avec la finalité initiale. En effet, le bureau relève, alors que la société détient les données des bénéficiaires afin de mener uniquement sa mission d’intérêt général de gestion de la retraite complémentaire, que celle-ci utilise également ces données à des fins de prospection commerciale, ce qui constitue un manquement particulièrement grave.
Le nombre très important de personnes concernées renforce la nécessité de mettre un terme à la pratique visée par la mise en demeure.
Le bureau considère aussi que la publicité de la mise en demeure a vocation à informer les personnes concernées qui sont susceptibles d’être démarchées dans une perspective commerciale.
Enfin, d’une manière générale, le bureau souhaite prévenir les professionnels du secteur contre cette mauvaise pratique qui a déjà fait l’objet de plusieurs rappels par les fédérations AGIRC et ARRCO en charge du contrôle des institutions de retraite complémentaire.
En conséquence, le bureau de la Commission nationale de l’informatique et des libertés décide de rendre publique la décision n o 2018-037 de la Présidente de la CNIL mettant en demeure la société X.
Le bureau rappelle que cette mise en demeure ne revêt pas le caractère d’une sanction. À ce titre, aucune suite ne sera donnée à la procédure si l’organisme concerné se conforme en tout point aux exigences de la mise en demeure dans le délai imparti. Si tel est le cas, celle-ci fera l’objet d’une clôture qui sera également rendue publique.
La Présidente
Isabelle FALQUE-PIERROTIN