Votre avis nous intéresse ! Aidez-nous à améliorer votre expérience et bénéficiez de -10% sur votre prochaine commande en cliquant ici.
  1. Gestion
  2. Politique de confidentialité - RGPD
  3. RGPD : la CNIL sanctionne Darty sur la protection des données

RGPD : la CNIL sanctionne Darty sur la protection des données

Amélie Gautier
Écrit par Amélie Gautier Responsable contenu et diplômée d'un Master II en droit des affaires de l'Université de Versailles Saint-Quentin-en Yvelines

Par une décision en date du 8 janvier 2018 la CNIL, en formation restreinte, condamne la société Darty au paiement d’une amende de 100 000 euros pour manquement à son obligation de sécurité des données personnelles.

Cette décision fait d’autant plus écho qu’elle intervient en pleine période de mise en conformité des entreprises, quelques mois avant l’entrée en vigueur du désormais célèbre Règlement européen sur la protection des données (RGPD).

 

 

Le RGPD pour les PME, les TPE et les startups : on vous explique, en vidéo


Le rappel des faits

 

Début 2017, une société spécialisée dans la sécurité des systèmes d’information alerte la Commission Nationale de l’Informatique et des Libertés (CNIL) d’une violation de données personnelles par la société Darty.

En effet, une faille de sécurité a été détectée sur un formulaire en ligne destiné au service client. L’URL des clients permettait l’accès aux données renseignées dans ce formulaire. Ainsi, étaient accessibles des milliers d’informations personnelles (nom, prénom, adresse, numéro de téléphone etc.) provenant des diverses réclamations clients.

La CNIL précise que le simple fait pour la société Darty de faire appel à un prestataire sous-traitant, ne la déchargeait pas de sa qualité et de ses obligations de responsable de traitement. Darty aurait dû s’assurer du respect des règles relatives au paramétrage du formulaire.

La CNIL précise qu’il revient au responsable de traitement « de veiller au respect de ces mesures », à défaut celui-ci se rend responsable de violation de sécurité.

Il en aurait été autrement, comme le précise le RGPD, si le sous-traitant avait utilisé ces données à des fins personnelles, faisant alors de lui responsable de traitement ou co-responsable de traitement.

Darty : responsable du manquement à son obligation de sécurité des données personnelles

 

L’article 34 de la loi Informatique et Libertés énonce que « le responsable du traitement est tenu de prendre toutes précautions utiles, au regard de la nature des données et des risques présentés par le traitement, pour préserver la sécurité des données et, notamment, empêcher qu'elles soient déformées, endommagées, ou que des tiers non autorisés y aient accès ».

La société Darty a contesté cette décision arguant qu’elle avait recours à un sous-traitant pour la gestion des demandes de service après-vente.

Or, les juges avaient déjà considéré lors d’une précédente affaire que « des opérations de traitement de données confiées à des sous-traitants ne décharge pas le responsable de traitement de la responsabilité qui lui incombe de préserver la sécurité des données traitées pour son compte » (CE 11 mars 2015, Sté Total raffinage marketing et société X, n°368748)

Darty a donc manqué à son obligation de sécurité envers ses clients.

Deux manquements lui étaient principalement reprochés :

  • Le manque de vérification préalable de sécurité de l’outil. Darty aurait notamment dû vérifier que le formulaire ne présentait pas de risque pour les données personnelles des clients et « désactiver les fonctionnalités ou modules de l’outil qui ne seraient utilisés ou pas nécessaires »

En effet selon le RGPD qui entrera en vigueur en mai prochain, les responsables de traitement ont une obligation consistant à ne mettre en œuvre que les traitements strictement nécessaires aux finalités poursuivies et de ne collecter que les données utiles.

  • D’autre part, Darty aurait dû procéder à un suivi régulier sur les corrections apportées par le prestataire suite à la découverte de la violation. Ce n’est qu’après un second contrôle de la CNIL que la violation des données a effectivement pris fin.

Le RGPD impose notamment des audits réguliers réalisé par les sous-traitants. On parle également d’études d’impact. Le responsable de traitement se doit d’apprécier les risques que peuvent présenter de nouveaux traitements et mettre en place les mesures adaptées afin de sécuriser ces traitements.

 

Pourquoi cette sanction ?

 

En tant que responsable de traitement, Darty écope d’une amende de 100 000 euros pour avoir méconnu son obligation d’assurer la sécurité des données personnelles traitées.

Néanmoins la CNIL prend en compte un certain nombre de circonstances atténuantes pour le prononcé de sa sanction. En effet, les données personnelles en question se limitaient au nom, prénom, adresse, adresse mail, et numéro de téléphone. Elles n’étaient donc pas qualifiées de données sensibles.

De plus, la société Darty a réagi rapidement permettant la résolution de la violation dans un délai jugé raisonnable.

Enfin, outre sa bonne coopération avec la CNIL, Darty a pris l’initiative de procéder à un audit de sécurité postérieurement à la résolution de la violation.

Notons enfin que cette décision a été rendue publique par la CNIL à l’approche de l’entrée en vigueur du nouveau règlement européen sur la protection des données, afin de sensibiliser au mieux les acteurs concernés.

Rappelons qu’avec l’entrée en vigueur du RGPD en mai prochain, les sanctions seront considérablement plus dissuasives.

Alors que la loi Informatique et Liberté du 6 janvier 1978 limitait le seuil des sanctions prononcées par la CNIL à 150 000 euros, le RGPD prévoit jusqu’à 10 millions d’euros (ou 2% du chiffre d’affaires) pour des manquements en matière de Privacy by Design et jusqu’à 20 millions d’euros (ou 4% du chiffre d’affaires) pour manquement aux droits de la personnes (droit à l’oubli, droit de suppression etc.)

 

Besoin de conseils juridiques ?
Consulter un avocat spécialisé en RGPD

Ces articles pourraient également vous intéresser

RGPD et e-commerce : 4 actions concrètes à mener en 2023
4 min
RGPD et e-commerce : 4 actions concrètes à mener en 2023

Le RGPD (règlement général de protection des données) pose depuis mai 2018 un cadre sur l'utilisation, l'échange ou encore la récupération des données personnelles. Des sanctions sont prévues en cas de non respect. Quelles sont alors les actions à mettre en place en présence d'un site e-commerce ?

Infographie : les étapes pour être conforme avec le RGPD
3 min
Infographie : les étapes pour être conforme avec le RGPD

Le RGPD entrera en vigueur le 25 mai 2018. Le temps de faire le point sur les objectifs du règlement et les étapes pour y être conforme avec notre infographie

Témoignage : comment les équipes de Captain Contrat se préparent au RGPD
5 min
Témoignage : comment les équipes de Captain Contrat se préparent au RGPD

Le RGPD est une nouvelle réalité avec laquelle les entreprises devront composer en 2018. Captain Contrat témoigne et vous montre comment nous nous préparons.

RGPD (Règlement général sur la protection des données) : quels changements en mai 2018 ?
3 min
RGPD (Règlement général sur la protection des données) : quels changements en mai 2018 ?

L'entrée en vigueur d'un nouveau texte sur la protection des données personnelles n'est pas sans conséquences pour les entreprises. Comment bien être en règle ?

La sensibilisation de l'entreprise au RGPD : une étape obligatoire
5 min
La sensibilisation de l'entreprise au RGPD : une étape obligatoire

La majorité des entreprises sont concernées par les obligations du RGPD depuis 2018. Cette mise en conformité ne s'improvise pas : process internes, collaborateurs, équipes techniques... Me Sarah Benhammou vous accompagne pour votre conformité

RGPD et équipes techniques : comment s'organiser ?
4 min
RGPD et équipes techniques : comment s'organiser ?

L'arrivée prochaine du RGPD force les entreprises et leurs équipes techniques à s'organiser et prendre les mesures adéquates pour se mettre en conformité

RGPD : évaluez en 20 questions la conformité de votre entreprise en 2023
2 min
RGPD : évaluez en 20 questions la conformité de votre entreprise en 2023

Le RGPD est entré en vigueur le 25 mai 2018. Nombre de dirigeants ne maitrisent pas entièrement le périmètre de cette réforme. Ce questionnaire vous permettra d'évaluer votre situation en 2023.

Règlement européen sur la protection des données : êtes-vous à jour ?
3 min
Règlement européen sur la protection des données : êtes-vous à jour ?

Un nouveau texte sur la protection des données personnelles entre prochainement en vigueur. Découvrez ce qu'il comportera pour rester à jour.

Déclarations CNIL : quel est l'impact du nouveau règlement ?
2 min
Déclarations CNIL : quel est l'impact du nouveau règlement ?

L'entrée en vigueur du nouveau texte sur la protection des données personnelle n'est pas sans impact sur vos déclarations CNIL déjà réalisées.

Portabilité des données : que va permettre le RGPD ?
2 min
Portabilité des données : que va permettre le RGPD ?

Le RGPD consacre un principe relatif à la portabilité des données offrant la possibilité aux personnes d'obtenir, utiliser et transférer leurs propres données

Vous avez démarré un dossier de chez nous… Vous pouvez le reprendre dès maintenant !

Reprendre votre dossier