Sweep Day 2018 : la CNIL publie ses observations à l’issue de l’audit réalisé dans le secteur des prestataires de services en informatique

Dans le cadre des travaux d’audit du Global Privacy Enforcement Network, qui rassemble plusieurs autorités de protection des données européennes, et dont le thème 2018 était la "responsabilisation des acteurs en matière de protection données personnelles", la CNIL a audité les pratiques mises en œuvre dans le secteur des prestataires de services en informatique. Le 5 mars 2019, elle a fait part de ses observations, parmi lesquelles les bonnes pratiques mises en œuvre par les entreprises de ce secteur telles que des "actions de sensibilisation de leurs salariés à la protection des données", l’étude de "leur qualité de sous-traitant ou de co-responsable de traitement" ou encore la prise en compte "de la protection des données dès la phase de conception dans leurs méthodologies de projet". La CNIL identifie également "des marges de progression" devant "impérativement être accomplis pour respecter les exigences du nouveau cadre juridique".

Pour lire le communiqué de la CNIL

Mise à jour de la loi Informatique et Libertés pour conformité au RGPD

Le 13 décembre 2018 a été publiée au Journal Officiel l’ordonnance du 12 décembre 2018 relative à la protection des données personnelles modifiant la loi Informatique et Libertés du 6 janvier 1978. Cela marque la fin de l’étape législative nécessaire à la mise en conformité du droit français avec le RGPD et la directive "police-justice" portant sur les fichiers pénaux. Selon l’avis de la CNIL du 15 novembre 2018, ce texte remplit dans l’ensemble les trois objectifs fixés : apporter "les corrections formelles et les adaptations nécessaires à la simplification et à la cohérence ainsi qu’à la simplicité de la mise en œuvre des dispositions adaptant le droit national au droit de l’Union", "mettre en cohérence avec ces changements l’ensemble de la législation applicable à la protection des données à caractère personnel" et "adapter, étendre ou rendre applicables aux pays et territoires d’outre-mer les nouvelles dispositions de la loi Informatique et Libertés". Le texte de l’ordonnance prévoit qu’elle entrera en vigueur au plus tard le 1er juin 2019.

Pour lire l’ordonnance modifiant la loi de 1978 et l’avis de la CNIL sur ce texte

Convention relative à la protection des données personnelles dans les usages numériques de l’Education nationale

Le ministère de l’Education nationale et de la Jeunesse et la CNIL ont signé le 5 décembre 2018 "une convention relative à la protection des données personnelles dans les usages numériques de l’Education nationale". Par cette convention conclue pour une durée de trois ans reconductibles, "ils s’engagent notamment à collaborer et mener des actions communes" pour "la sensibilisation et la formation des membres de la communauté éducative à la protection des données personnelles ; l’accompagnement des structures éducatives dans l’application du RGPD ; la valorisation pédagogique des données dans un cadre protecteur".

Pour lire le communiqué de presse de la CNIL et la convention

Publication du décret d’application de la loi relative à la protection des données personnelles

Le 3 août 2018 a été publié le décret n°2018-687 du 1er août pris en application de la Loi Informatique et Libertés du 6 janvier 1978 telle que modifiée par la loi n° 2018-493 du 20 juin 2018 relative à la protection des données personnelles. Il achève la mise en conformité au RGPD du droit national en encadrant sa mise en œuvre concrète, précise certaines dispositions de la loi et fixe les délais et procédures applicables aux missions de la CNIL.

Pour lire le décret sur Légifrance

Le Conseil constitutionnel valide la loi adaptant la législation française au RGPD

Le 12 juin 2018 le Conseil constitutionnel a notamment décidé que si "le législateur [avait] fait le choix de modifier les dispositions de la loi du 6 janvier 1978 en y introduisant des dispositions dont certaines sont formellement différentes de celles du règlement, il n’en résult[ait] pas une inintelligibilité de la loi", et a ainsi écarté les arguments des sénateurs qui arguaient de l'inconstitutionnalité de la loi. Le Conseil s'est également prononcé sur l'emploi d'algorithmes “auto-apprenants” par l'administration, c’est-à-dire "susceptibles de réviser eux-mêmes les règles qu’ils appliquent, sans le contrôle et la validation du responsable du traitement", en lui interdisant de les utiliser "comme fondement exclusif d’une décision administrative individuelle". La loi relative à la protection des données personnelles a été promulguée le 20 juin 2018.

Pour lire la décision du Conseil constitutionnel

Lignes directrices du G29 sur le profilage et les décisions individuelles automatisées

Le 6 février 2018, le G29 a adopté la version révisée de ses lignes directrices sur le profilage et les décisions individuelles automatisées, dont le régime est prévu par l’article 22 du RGPD. En distinguant les notions de “profilage”, “décision fondée sur le profilage” et “décision exclusivement automatisée produisant des effets juridiques ou d’importance similaire”, le G29 précise que le régime prévu par l’article 22 du RGPD s’applique exclusivement à ce dernier type de décision. Le G29 aborde également la question de la publicité ciblée en ligne, qui pourrait dans certains cas être soumise à cet article.

Pour lire les lignes directrices du G29 (en anglais)

Avis de la CNIL sur le projet de loi d’adaptation du droit national au droit de l’UE

Après avoir été saisie par la Ministre de la Justice, la CNIL a rendu le 30 novembre 2017 une délibération portant avis sur le projet de loi visant à mettre en conformité le droit national avec le paquet européen de protection des données comprenant le Règlement Général sur la Protection des Données (RGPD) et la directive du 27 avril 2016 relative aux traitements de données personnelles dans la sphère pénale. Ainsi, selon la CNIL, bien que "le projet (…) rempli[sse] globalement [cet] objectif principal" et "semble faire un usage raisonnable [des marges de manœuvre ouvertes aux États par le Règlement]", il y a un "risque réel de non-respect des délais de mise en œuvre du paquet européen".

Pour lire la délibération de la CNIL

Mise en garde de la CNIL sur des messages de « mise en conformité »

Dans un communiqué de presse du 24 novembre 2017, la CNIL a émis une mise en garde suite à la réception, par plusieurs entreprises, par fax et par téléphone, de "messages pour une « mise en conformité » avec le règlement européen sur la protection des données personnelles ( dit « RGPD »)". La CNIL a souligné que ces messages n’émanaient pas d’elle et qu’ils pouvaient avoir pour finalité de "faire appeler un numéro de téléphone surtaxé, de (…) faire signer un engagement frauduleux (…) ou de collecter des informations sur [l’]organisation [des entreprises concernées] pour préparer une escroquerie ou une attaque informatique".

Pour lire le communiqué de presse de la CNIL

RGPD : publication par la CNIL d’un guide relatif à la sous-traitance

Le 29 septembre 2017, la CNIL a publié “un guide pour sensibiliser [les sous-traitants] et les accompagner dans la mise en œuvre concrète de leurs obligations”, notamment leur obligation de conseil auprès des clients pour le compte desquels ils traitent des données. À ce titre, la CNIL a rappelé que les sous-traitants devraient aider leurs clients “dans la mise en œuvre de certaines obligations du règlement (étude d’impact sur la vie privée, notification de violation de données, sécurité, contribution aux audits). Ils devront également “tenir un registre des activités de traitement effectuées pour le compte de leurs clients [et dans] certains cas (…) désigner un délégué à la protection des données (DPD) dans les mêmes conditions qu’un responsable de traitement”.

Pour lire le guide et le communiqué de la CNIL

Lignes directrices du G29 relatives à l’analyse d’impact

Le 4 avril 2017, le G29 a publié ses lignes directrices sur l’analyse d’impact relative à la protection des données personnelles (AIPD), obligation prévue par l’article 35 du Règlement général sur la protection des données personnelles (RGPD). Ces AIPD consistent à décrire un traitement, évaluer la nécessité de sa mise en œuvre et sa proportionnalité, et aider à la gestion des risques d’atteinte aux droits et libertés des personnes physiques concernées. A ce titre, les AIPD doivent être mises en œuvre préalablement à tout traitement qui présenterait un risque élevé d’atteinte à ces droits et libertés. Elles ne devront être mises en œuvre que pour les traitements initiés postérieurement à l’entrée en application du RGPD – soit le 25 mai 2018 –, mais le G29 recommande malgré tout de les mettre en œuvre également pour les traitements actuellement en cours. Dans ces lignes directrices, le G29 précise notamment quels sont les traitements susceptibles de faire l’objet d’une AIPD et selon quelles modalités.

Pour lire les lignes directrices du G29 (en anglais)