CNILMise en demeurePubliée par la CNIL

Mise en demeure, 3 avril 2023

Délibération n° MED-2023-018

En clair

Ce que décide cette délibération, en clair

La CNIL a contrôlé un fichier utilisé par un service pour recenser des personnes contrôlées, à la suite d'un signalement. Elle a constaté que ce fichier avait été créé sans texte officiel pris après son avis et sans étude d'impact sur la protection des données (AIPD) qui lui aurait été transmise, qu'aucune distinction n'était faite entre les différentes catégories de personnes fichées (suspects, coupables, victimes, tiers), et que les personnes concernées n'étaient pas informées de l'existence de ce traitement de leurs données. La CNIL a donc prononcé une mise en demeure (une décision qui oblige l'organisme à se mettre en conformité dans un délai donné, sous peine de sanction) demandant de régulariser la situation sous 6 (six) mois.

À retenir

  • Le service doit faire adopter un texte officiel (acte législatif ou réglementaire) après avis de la CNIL pour encadrer ce fichier ; à défaut, il doit arrêter d'utiliser les données.
  • Il doit distinguer clairement, dans le fichier, les personnes suspectées, coupables, victimes ou simples témoins, ce qui n'était pas le cas.
  • Il doit informer les personnes fichées de l'existence de ce traitement de leurs données, comme la loi l'exige.
  • Si ces mesures ne sont pas prises dans le délai de 6 (six) mois, la CNIL pourra saisir sa formation restreinte (l'organe chargé de prononcer des sanctions) pour imposer des mesures correctrices plus fortes.

Résumé rédigé par Loilà à partir de la décision ci-dessous, qui seule fait foi.

Texte intégral

La Présidente de la Commission nationale de l'informatique et des libertés,

Vu le règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des données à caractère personnel et à la libre circulation de ces données ;

Vu la loi n° 78-17 du 6 janvier 1978 modifiée relative à l’informatique, aux fichiers et aux libertés, notamment son article 20 ;

Vu le décret n° 2019-536 du 29 mai 2019 modifié pris pour l’application de la loi n° 78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés ;

Vu la délibération n° 2013-175 du 4 juillet 2013 portant adoption du règlement intérieur de la Commission nationale de l’informatique et des libertés ;

Vu la saisine de la Commission nationale de l’informatique et des libertés n°22005568 ;

Vu la décision n° 2022-122C du 21 juin 2022 de la Présidente de la Commission nationale de l’informatique et des libertés de charger le Secrétaire général de procéder ou de faire procéder à une mission de vérification des traitements de données mis en œuvre par XX ;

Vu le procès-verbal de contrôle sur place n° 2022-122/1 du 9 août 2022 ;

Vu les autres pièces du dossier ;

I. Le contexte

Rattachée au XX (ci-après X), la XX (ci-après " X ") est située X. Le contrôle a eu lieu dans les locaux de X située X, laquelle unité appartient au service à compétence nationale dénommé X.

Après un signalement du 18 mars 2022 faisant état de l’utilisation du système X pour recenser tous les individus contrôlés X et sur décision n°2022-122C du 21 juin 2022 de la Présidente de la Commission nationale de l’informatique et des libertés (ci-après " CNIL "), une délégation de la CNIL a procédé, le 9 août 2022, à une mission de contrôle sur place auprès de X afin de contrôler le respect des dispositions de la loi Informatique et Libertés du 6 janvier 1978 (ci-après " loi Informatique et Libertés ") et de la directive 2016/680 du 27 avril 2016 (ci-après " directive police justice ").

L’unité locale X participe à X et principalement aux missions de X. Elle inscrit de manière systématique les personnes contrôlées X dans le fichier X sans que ces personnes n’en soient informées.

La X a produit des pièces complémentaires les 26 août et 27 septembre 2022.

II. Sur l’identification du responsable de traitement

La X, qui utilise le fichier X, est rattachée à la X.

La délégation de la CNIL a constaté qu’une fiche relative au fichier X était intégrée au registre des activités de traitement de la X, qui vise cette dernière comme responsable de traitement.

Par ailleurs, la X a informé la délégation avoir entrepris des démarches de mise en conformité avec le RGPD, en désignant un responsable de traitement opérationnel, une maitrise d’ouvrage et un service chargé de traiter les demandes de droit. La X a également informé la CNIL qu’une analyse d’impact relative à la protection des données (AIPD) était en cours de finalisation et qu’un projet d’acte règlementaire de création du traitement avait été rédigé.

Dès lors, le X, auquel est rattaché la X, doit être considéré responsable du traitement, s’agissant du fichier X mis en œuvre pour le compte de l’Etat et concerné par la présente procédure.

III. Sur la loi applicable

Le premier paragraphe de l’article 87 de la loi Informatique et Libertés, premier article du titre III de la loi, dispose que : " le présent titre s'applique, sans préjudice du titre Ier, aux traitements de données à caractère personnel mis en œuvre, à des fins de prévention et de détection des infractions pénales, d'enquêtes et de poursuites en la matière ou d'exécution de sanctions pénales, y compris la protection contre les menaces pour la sécurité publique et la prévention de telles menaces, par toute autorité publique compétente ou tout autre organisme ou entité à qui a été confié, à ces mêmes fins, l'exercice de l'autorité publique et des prérogatives de puissance publique, ci-après dénommés autorité compétente ".

Le titre III de la loi Informatique et Libertés s’applique aux traitements de données à caractère personnel qui répondent à une double caractéristique relative à leur finalité, d’une part, et à la qualité du responsable de traitement, d’autre part .

S’agissant des finalités poursuivies par le fichier X, la délégation a constaté que le registre des activités de traitement en identifiait trois. La première finalité est de " contribuer à la recherche, la constatation et la répression des fraudes X dans le cadre des compétences de la X en matière de protection de l’espace national et communautaire ". La deuxième finalité est de " collecter des informations se rapportant à des risques de fraude X, en présence d’une ou plusieurs raisons plausibles de soupçonner l’existence d’une infraction X, sur la base d’informations recueillies par les services X ou de contrôles réalisés ". La troisième finalité est de " fiabiliser l’intégration, l’enrichissement et la conservation du renseignement X à des fins de mutualisation entre services X chargés de la lutte contre la fraude ".

Les missions précitées entrent ainsi dans le champ des finalités visées par l’article 87 de la loi Informatique et Libertés, en ce qu’elles visent d’une part, à prévenir ou détecter des infractions pénales (par exemple, en contribuant à la recherche, la constatation et la répression des fraudes) ; d’autre part, à enquêter ou poursuivre en matière pénale (par exemple en collectant des informations) ; enfin, à assurer une protection contre les menaces pour la sécurité publique et la prévention de telles menaces (par exemple en mutualisant le renseignement X entre services chargés de la lutte contre la fraude).

La délégation a constaté plusieurs mentions à des infractions pénales dans le fichier X, relatives notamment à des faits de trafic de drogue, de contrefaçon, de travail dissimulé, de refus d’obtempérer, d’agressions sexuelles, de détention d’armes prohibées, d’homicide volontaire ou d’assassinat.

S’agissant de la qualité d’autorité compétente en matière de " police-justice " : la X dispose, dans le cadre de ces missions, de pouvoirs de surveillance X, en vertu du décret n° X, qui correspondent à des prérogatives de puissance publique. Le décret prévoit en effet que la direction, rattachée au sous-directeur du réseau de la X, met en œuvre sur le territoire national " les missions de surveillance X nécessitant l'utilisation de moyens X " et précise qu’elle " contribue à X et à la fonction X et participe, dans ce cadre, à des missions nationales et internationales ". Il ressort à ce propos de la stratégie de la X pour 2022-2025 que l’un des objectifs poursuivis est la lutte contre les trafics et la criminalité organisée. La délégation a en effet été informée que le service X participait entre autres à la lutte contre les stupéfiants et à la lutte contre l’immigration illégale.

En conséquence, les traitements mis en œuvre doivent respecter les dispositions du titre III de la loi Informatique et Libertés.

IV. Les manquements au regard des dispositions de la loi du 6 janvier 1978 modifiée

A- Sur le manquement relatif à la licéité du traitement et à l’absence d’analyse d’impact

En premier lieu, le second paragraphe de l’article 87 de la loi Informatique et Libertés prévoit que les traitements visés par le titre III de la loi " ne sont licites que si et dans la mesure où ils sont nécessaires à l'exécution d'une mission effectuée, pour l'une des finalités énoncées au premier alinéa, par une autorité compétente au sens du même premier alinéa et où sont respectées les dispositions des articles 89 et 90 ".

Aux termes du I de l’article 89 de la loi Informatique et Libertés : " Si le traitement est mis en œuvre pour le compte de l'État pour au moins l'une des finalités énoncées au premier alinéa de l'article 87, il est prévu par une disposition législative ou réglementaire prise dans les conditions prévues au I de l'article 31 et aux articles 33 à 36 ". En application du II du même article, " si le traitement porte sur des données mentionnées au I de l'article 6, il est prévu par une disposition législative ou réglementaire prise dans les conditions prévues au II de l'article 31 ". L’article 31 de la loi impose que les traitements de données en cause soient autorisés par arrêté du ou des ministres compétents, pris après avis motivé et publié de la Commission et, en cas de traitement de données sensibles, par décret en Conseil d’État pris après avis motivé et publié de la CNIL.

En l’espèce, la délégation de la CNIL a constaté l’existence du X, mis en œuvre par la X et utilisé par le service à compétence nationale " X ". Le X contient les données à caractère personnel des passagers des X contrôlés, précisément des informations sur leur état civil, leur adresse, leur profession, leur fonction X, les informations relatives à la propriété ou à la location X et leur géolocalisation. La délégation a constaté la présence de documents d’identité de mineurs dans le fichier X.

En outre, aucun texte législatif ou réglementaire ne vient autoriser et encadrer ce traitement de données à caractère personnel, seul un projet d’acte réglementaire ayant été rédigé par la X.

Or, le fichier X est mis en œuvre pour le compte de l’Etat pour une finalité correspondant à l’article 87 alinéa premier, à savoir la prévention, la détection et l’enquête dans le cadre d’infractions pénales. Il doit ainsi être prévu par une disposition législative ou règlementaire prise selon la procédure des articles 31 et 33 à 36 de la loi Informatique et Libertés, ce qui n’est pas le cas en l’espèce.

Le traitement de données à caractère personnel, mis en œuvre sans qu’ait été pris un acte réglementaire après avis de la Commission, est donc contraire à l’article 89 de la LIL.

En second lieu, l’alinéa premier de l’article 90 de la loi Informatique et Libertés dispose que : " Si le traitement est susceptible d'engendrer un risque élevé pour les droits et les libertés des personnes physiques, notamment parce qu'il porte sur des données mentionnées au I de l'article 6, le responsable de traitement effectue une analyse d'impact relative à la protection des données à caractère personnel.

Si le traitement est mis en œuvre pour le compte de l'Etat, cette analyse d'impact est adressée à la Commission nationale de l'informatique et des libertés avec la demande d'avis prévue à l'article 33. ".

Le fichier X contient des données relatives à la géolocalisation X dès X. La délégation a en effet été informée que le X avait automatiquement accès à " de nombreuses informations ", sans préciser lesquelles, lorsqu’il se trouve à proximité de X équipés d’un X, ce qui est le cas de la plupart des X.

La délégation a constaté que le registre de traitement et le projet d’AIPD estimaient qu’environ 24 000 personnes physiques étaient concernées par le traitement. La délégation a ensuite été informée que s’agissant des X, si a priori seul le propriétaire est intégré au fichier X, les agents participant au contrôle X peuvent aléatoirement intégrer tous les occupants audit fichier. S’agissant des X, en cas de " contentieux conséquent ", la délégation a été informée que tout X était intégré au fichier X.

La X a transmis à la délégation de contrôle le fichier X. La délégation a constaté que 45 793 personnes, dont 392 mineurs, sont intégrées au fichier X. La délégation a également constaté que le fichier contenait les copies de 9 646 passeports et de 3 051 cartes nationales d’identité.

La CNIL a constaté qu’un projet d’analyse d’impact relative à la protection des données à caractère personnel (AIPD) a été rédigé par une personne désignée par la X. La délégation a été informée que ce projet n’avait pas été adressé à la CNIL.

Or, compte tenu du traitement de données de géolocalisation X conduisant à une surveillance quasi systématique de leur X et au volume conséquent de personnes concernées, il doit être considéré que la X met en œuvre, pour le compte de l’Etat, un traitement de données de localisation à large échelle susceptible d'engendrer un risque élevé pour les droits et les libertés des personnes physiques, lequel devait faire l’objet d’une analyse d’impact adressée à la CNIL .

Un manquement à l’article 90 de la loi Informatique et Libertés est ainsi constitué.

Il résulte de ce qui précède que le fichier X, mis en œuvre sans avoir été créé par un acte règlementaire pris après avis de la CNIL et sans réalisation d’une AIPD transmise à la Commission, est illicite au regard de l’article 87 de la LIL. Le X est donc tenu de prendre un acte règlementaire après avis de la CNIL et de conduire une analyse d’impact qui lui sera adressée.

B- Sur le manquement à la distinction claire entre les données à caractère personnel de différentes catégories de personnes concernées

Aux termes de l’article 98 de la LIL, " Le responsable de traitement établit, dans la mesure du possible et le cas échéant, une distinction claire entre les données à caractère personnel de différentes catégories de personnes concernées, telles que :

1° Les personnes à l'égard desquelles il existe des motifs sérieux de croire qu'elles ont commis ou sont sur le point de commettre une infraction pénale ;

2° Les personnes reconnues coupables d'une infraction pénale ;

3° Les victimes d'une infraction pénale ou les personnes à l'égard desquelles certains faits portent à croire qu'elles pourraient être victimes d'une infraction pénale ;

4° Les tiers à une infraction pénale, tels que les personnes pouvant être appelées à témoigner lors d'enquêtes en rapport avec des infractions pénales ou des procédures pénales ultérieures, des personnes pouvant fournir des informations sur des infractions pénales ou des contacts ou des associés de l'une des personnes mentionnées aux 1° et 2°. "

La délégation a constaté que le fichier X comporte les données relatives aux X contrôlés et parfois celles des autres personnes présentes X. La délégation a constaté que si les fiches des personnes physiques sur X permettent d’établir un lien avec un X, aucun champ ne permet de distinguer les catégories de personnes au regard des distinctions posées à l’article 98 de la loi " Informatique et libertés ".

La distinction entre les personnes soupçonnées d’une infraction, coupables, victimes ou tiers n’est pas établie. La délégation a été informée que la qualification X, est réalisée dans X sans toutefois distinguer les catégories de personnes X.

L’absence de distinction entre les catégories de personnes constitue un manquement à l’article 98 de la loi Informatique et Libertés. Le X devra donc distinguer clairement les données à caractère personnel des différentes catégories de personnes inscrites dans le fichier X.

C- Sur le manquement relatif à l’information des personnes

L’article 104 de la loi Informatique et Libertés impose au responsable de traitement de mettre à disposition des personnes concernées une information relative au traitement de leurs données à caractère personnel. Cette obligation porte notamment sur l'identité et les coordonnées du responsable de traitement et de son délégué à la protection des données, les finalités poursuivies par le traitement et les différents droits dont disposent les personnes.

L’article 107 de la loi Informatique et Libertés prévoit la possibilité, pour le responsable de traitement, de restreindre les droits des personnes concernées lorsque cette restriction est une mesure nécessaire et proportionnée. Le même article impose que ces restrictions soient prévues par l'acte instaurant le traitement.

La délégation a été informée que les personnes intégrées au fichier X n’en sont pas informées, alors même que les X contrôlés sont systématiquement intégrés au fichier. Par ailleurs, aucune information générale n’est mise à disposition du public concernant le fichier X, par exemple sur le portail internet de la X.

Or, la délégation a constaté qu’aucun acte ne vient encadrer les traitements nés de l’utilisation du fichier X et donc qu’aucune restriction prévue par un tel acte ne vient limiter le droit des personnes concernées à recevoir les informations prévues par le II de l’article 104 de la loi Informatique et Libertés. Par ailleurs, les personnes contrôlées et intégrées au fichier X doivent pouvoir accéder aux informations prévues par le I du même article, ce qui n’est pas le cas en l’espèce.

Les faits évoqués constituent un manquement à l’article 104 de la loi du 6 janvier 1978 modifiée quant à l’obligation pour le responsable du traitement d’informer les personnes que leurs données à caractère personnel sont traitées, ainsi qu’au principe énoncé à l’article 107 de la loi en vertu duquel un responsable de traitement ne peut restreindre les droits des personnes que dans les conditions prévues par l’acte instaurant le traitement. Le X devra donc garantir l’information des personnes.

En conséquence, le XX, sis X, est mis en demeure sous un délai de 6 (six) mois à compter de la notification de la présente décision et sous réserve des mesures qu’il aurait déjà pu adopter, de :

• édicter un acte législatif ou règlementaire après avis de la CNIL portant création du X; à défaut, cesser de procéder au traitement des données en cause ;

• sous réserve de licéité du fichier X, distinguer les données des différentes catégories de personnes y étant inscrites ;

• sous réserve de licéité du fichier X, informer les personnes y étant inscrites, dans les conditions prévues au chapitre III du titre III de la loi Informatique et Libertés ;

• justifier auprès de la CNIL que l’ensemble des demandes précitées a bien été respecté, et ce dans le délai imparti.

À l’issue de ce délai, si le XX s’est conformé à la présente mise en demeure, il sera considéré que la présente procédure est close et un courrier lui sera adressé en ce sens.

À l’inverse, si le XX ne s’est pas conformé à la présente mise en demeure, il est rappelé qu’un rapporteur peut être désigné pour requérir que la formation restreinte prononce l’une des mesures correctrices prévues par l’article 20 de la loi du 6 janvier 1978 modifiée.

La Présidente

Marie-Laure DENIS

Avocats et juristes · bientôt

Interrogez la jurisprudence avec l’IA.

Posez une question de droit : l’IA cherche dans les décisions et les codes, et répond en citant chaque arrêt et chaque article.

L’offre avocats