<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Archives des données personnelles - Philippe Schmitt Avocats</title>
	<atom:link href="https://www.schmitt-avocats.fr/tag/donnees-personnelles/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.schmitt-avocats.fr/tag/donnees-personnelles/</link>
	<description>Marques, modèles, brevets, données personnelles et industrielles.</description>
	<lastBuildDate>Wed, 15 Oct 2025 14:12:42 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.schmitt-avocats.fr/wp-content/uploads/2024/08/cropped-LOGO-PSA-32x32.jpg</url>
	<title>Archives des données personnelles - Philippe Schmitt Avocats</title>
	<link>https://www.schmitt-avocats.fr/tag/donnees-personnelles/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Consentement requis ou seul intérêt de la plateforme : votre visage ou les traits de votre visage repris par l&#8217;IA générative</title>
		<link>https://www.schmitt-avocats.fr/consentement-requis-ou-seul-interet-de-la-plateforme-votre-visage-ou-les-traits-de-votre-visage-repris-par-lia-generative/</link>
		
		<dc:creator><![CDATA[Philippe Schmitt]]></dc:creator>
		<pubDate>Tue, 12 Aug 2025 14:15:17 +0000</pubDate>
				<category><![CDATA[Consentement]]></category>
		<category><![CDATA[Données personnelles]]></category>
		<category><![CDATA[consentement]]></category>
		<category><![CDATA[données personnelles]]></category>
		<category><![CDATA[Méta]]></category>
		<category><![CDATA[visages]]></category>
		<guid isPermaLink="false">https://www.schmitt-avocats.fr/?page_id=8207</guid>

					<description><![CDATA[<p>&#160; &#160; Consentement ou Intérêt Légitime La Surprise sur le Visage : Données Traitées par IA et RGPD Les modèles d&#8217;IA génératifs surprennent, nous amusent-ils toujours ? La réponse appartient aux utilisateurs de réseaux sociaux qui trop rapidement ont coché favorablement les utilisations des plateformes. &#160; L&#8217;article publié le 1er août revient sur les évènements</p>
<p class="more-link"><a href="https://www.schmitt-avocats.fr/consentement-requis-ou-seul-interet-de-la-plateforme-votre-visage-ou-les-traits-de-votre-visage-repris-par-lia-generative/" class="themebutton2">READ MORE</a></p>
<p>L’article <a href="https://www.schmitt-avocats.fr/consentement-requis-ou-seul-interet-de-la-plateforme-votre-visage-ou-les-traits-de-votre-visage-repris-par-lia-generative/">Consentement requis ou seul intérêt de la plateforme : votre visage ou les traits de votre visage repris par l&rsquo;IA générative</a> est apparu en premier sur <a href="https://www.schmitt-avocats.fr">Philippe Schmitt Avocats</a>.</p>
]]></description>
										<content:encoded><![CDATA[		<div data-elementor-type="wp-page" data-elementor-id="8207" class="elementor elementor-8207">
						<section class="elementor-section elementor-top-section elementor-element elementor-element-ae197bc elementor-section-boxed elementor-section-height-default elementor-section-height-default" data-id="ae197bc" data-element_type="section">
						<div class="elementor-container elementor-column-gap-default">
					<div class="elementor-column elementor-col-100 elementor-top-column elementor-element elementor-element-83478d5" data-id="83478d5" data-element_type="column">
			<div class="elementor-widget-wrap elementor-element-populated">
						<div class="elementor-element elementor-element-f39ca83 elementor-widget elementor-widget-html" data-id="f39ca83" data-element_type="widget" data-widget_type="html.default">
				<div class="elementor-widget-container">
					<html lang="fr">
<head>
    <meta charset="UTF-8">
    <meta name="viewport" content="width=device-width, initial-scale=1.0">
    <title>Consentement ou Intérêt Légitime : IA et Protection des Données Personnelles selon le RGPD</title>
    <meta name="description" content="Analyse juridique approfondie de l'évolution du cadre légal européen sur l'utilisation des images personnelles par l'intelligence artificielle via l'intérêt légitime du RGPD. Distinction entre consentement et intérêt légitime dans le traitement des données par IA générative.">
    <meta name="keywords" content="RGPD, consentement, intérêt légitime, intelligence artificielle, IA générative, protection données personnelles, Meta, CEPD, droit image, vie privée, article 6.1.f, test intérêt légitime, entraînement IA, deepfakes, jurisprudence française">
    <meta name="robots" content="index, follow">
    <meta property="og:title" content="Consentement ou Intérêt Légitime : IA et Protection des Données Personnelles selon le RGPD">
    <meta property="og:description" content="Analyse juridique de la distinction RGPD entre consentement et intérêt légitime dans le traitement des données personnelles par IA générative. Cas Meta et évolutions 2024-2025.">
    <meta property="og:type" content="article">
    <link href="https://cdn.jsdelivr.net/npm/tailwindcss@2.2.19/dist/tailwind.min.css" rel="stylesheet">
    <link rel="stylesheet" href="https://cdn.jsdelivr.net/npm/@fortawesome/fontawesome-free@6.4.0/css/all.min.css">
    <style>
        body {
            font-family: Arial, sans-serif;
            font-size: 14px;
            line-height: 1.6;
        }
        .content-wrapper {
            max-width: 1200px;
            margin: 0 auto;
            padding: 2rem;
        }
        .highlight-box {
            background: linear-gradient(135deg, #667eea 0%, #764ba2 100%);
            border-radius: 12px;
            padding: 2rem;
            color: white;
            margin: 2rem 0;
        }
        .timeline-item {
            border-left: 4px solid #3b82f6;
            padding-left: 1.5rem;
            margin: 1.5rem 0;
            position: relative;
        }
        .timeline-item::before {
            content: '';
            position: absolute;
            left: -8px;
            top: 0;
            width: 12px;
            height: 12px;
            background: #3b82f6;
            border-radius: 50%;
        }
        .legal-reference {
            background: #f8f9ff;
            border-left: 5px solid #4f46e5;
            padding: 1rem;
            margin: 1rem 0;
            border-radius: 0 8px 8px 0;
        }
        .warning-box {
            background: #fef3c7;
            border: 2px solid #f59e0b;
            border-radius: 8px;
            padding: 1.5rem;
            margin: 2rem 0;
        }
        .step-box {
            background: #ecfdf5;
            border: 2px solid #10b981;
            border-radius: 8px;
            padding: 1.5rem;
            margin: 1rem 0;
        }
        h1 {
            font-size: 2.5rem;
            font-weight: bold;
            color: #1f2937;
            margin-bottom: 1.5rem;
        }
        h2 {
            font-size: 1.875rem;
            font-weight: bold;
            color: #374151;
            margin: 2rem 0 1rem 0;
            border-bottom: 3px solid #3b82f6;
            padding-bottom: 0.5rem;
        }
        h3 {
            font-size: 1.5rem;
            font-weight: bold;
            color: #4b5563;
            margin: 1.5rem 0 1rem 0;
        }
        .section-icon {
            display: inline-block;
            margin-right: 0.5rem;
            color: #3b82f6;
        }
        a {
            color: #3b82f6;
            text-decoration: underline;
        }
        a:hover {
            color: #1d4ed8;
        }
        .footer-disclaimer {
            background: #f3f4f6;
            border-top: 3px solid #6b7280;
            padding: 2rem;
            margin-top: 3rem;
            text-align: center;
            font-style: italic;
        }
    </style>
</head>
<body class="bg-gray-50">
    <div class="content-wrapper">
        <header class="text-center mb-8">
            <h1 class="text-4xl font-bold text-gray-900 mb-4">
                <i class="fas fabalance-scale section-icon"></i>
                Consentement ou Intérêt Légitime
            </h1>
            <p class="text-xl text-gray-600 mb-6">La Surprise sur le Visage : Données Traitées par IA et RGPD</p>
            <div class="highlight-box">
                <h2 class="text-2xl font-bold mb-4 text-white border-b-0">
                    <i class="fas fa-robot mr-2"></i>
                    Les modèles d'IA génératifs surprennent, nous amusent-ils toujours ?
                </h2>
                <p class="text-lg">La réponse appartient aux utilisateurs de réseaux sociaux qui trop rapidement ont coché favorablement les utilisations des plateformes.</p>
            </div>
        </header>

        <main>
            <section class="mb-8">
                <p class="text-lg mb-6">L'article publié le 1er août revient sur les évènements qui depuis fin mai 2025 interpellent les utilisateurs des réseaux sociaux, et illustre la distinction posée au RGPD entre le consentement requis et le seul intérêt de la plateforme.</p>
            </section>

            <section class="mb-12">
                <h2><i class="fas fa-user-shield section-icon"></i>« Votre visage ou vos traits sur une image générée par une IA »</h2>
                
                <p class="mb-6">Tout le monde ne supporte pas son image mise en scène dans des situations non acceptées. Cet été sera-t-il le début du cauchemar pour de nombreux utilisateurs des plates-formes des réseaux sociaux ? - Des personnalités publiques, notamment des politiciens et des célébrités, ont exprimé leur préoccupation face à l'utilisation non autorisée de leur image dans des contenus générés par IA.</p>

                <div class="legal-reference">
                    <h3><i class="fas fa-gavel section-icon"></i>Cadre Juridique Français</h3>
                    <p><strong>Article 9 du Code civil :</strong> "Chacun a droit au respect de sa vie privée"</p>
                    <p><strong>Article 226-8 du Code pénal :</strong> Protection contre la publication de l'image d'une personne sans son consentement</p>
                    <p><strong>Jurisprudence Cour de cassation (2007) :</strong> Renforcement de la protection du droit à l'image en droit français</p>
                </div>
            </section>

            <section class="mb-12">
                <h2><i class="fas fa-calendar-alt section-icon"></i>Chronologie : L'Évolution du Cadre Légal (2024-2025)</h2>
                
                <div class="timeline-item">
                    <h3>Mars 2024</h3>
                    <p>Meta soumet une demande à l'autorité irlandaise de protection des données pour modifier sa base juridique de traitement des données utilisateurs en Europe.</p>
                </div>

                <div class="timeline-item">
                    <h3>Décembre 2024</h3>
                    <p>Publication de l'<strong>Avis 28/2024 du Comité européen de protection des données (CEPD)</strong> sur l'IA et la protection des données personnelles.</p>
                </div>

                <div class="timeline-item">
                    <h3>Mai 2025</h3>
                    <p>Feu vert de l'autorité irlandaise : Meta peut désormais s'appuyer sur l'<strong>intérêt légitime (article 6.1.f du RGPD)</strong> pour entraîner ses systèmes d'IA sur les contenus publics des utilisateurs européens.</p>
                </div>

                <div class="timeline-item">
                    <h3>Fin mai 2025</h3>
                    <p>Modification des conditions d'utilisation de Meta (Facebook, Instagram, WhatsApp) permettant l'entraînement IA sur contenus publics.</p>
                </div>

                <div class="timeline-item">
                    <h3>Été 2025</h3>
                    <p>Multiplication des recours judiciaires, notamment en Allemagne, et opposition persistante de la société civile et d'autorités nationales.</p>
                </div>
            </section>

            <section class="mb-12">
                <h2><i class="fas fa-scales-unbalanced section-icon"></i>Base Juridique : Intérêt Légitime vs Consentement</h2>
                
                <div class="warning-box">
                    <h3><i class="fas fa-exclamation-triangle mr-2"></i>Fragilité de l'Accord</h3>
                    <p>L'utilisation de l'intérêt légitime comme base juridique pour l'entraînement d'IA générative reste hautement contestée. Les actions judiciaires se multiplient, remettant en question la validité de ce fondement juridique.</p>
                </div>

                <h3>L'Article 6.1.f du RGPD : Intérêt Légitime</h3>
                <p class="mb-4">Cet article permet le traitement des données personnelles lorsque :</p>
                <ul class="list-disc pl-6 mb-6">
                    <li>Le traitement est nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement</li>
                    <li>Ces intérêts ne sont pas supplantés par les intérêts ou les droits et libertés fondamentaux de la personne concernée</li>
                </ul>

                <div class="step-box">
                    <h3><i class="fas fa-list-ol section-icon"></i>Le Test en Trois Étapes du CEPD</h3>
                    <div class="space-y-4">
                        <div>
                            <h4 class="font-bold text-lg">1. Identification de l'Intérêt</h4>
                            <p>Le responsable du traitement doit clairement identifier l'intérêt légitime poursuivi.</p>
                        </div>
                        <div>
                            <h4 class="font-bold text-lg">2. Nécessité du Traitement</h4>
                            <p>Le traitement doit être strictement nécessaire pour atteindre cet intérêt légitime.</p>
                        </div>
                        <div>
                            <h4 class="font-bold text-lg">3. Mise en Balance</h4>
                            <p>L'intérêt légitime doit être mis en balance avec les droits et libertés fondamentaux de la personne concernée.</p>
                        </div>
                    </div>
                </div>
            </section>

            <section class="mb-12">
                <h2><i class="fas fa-shield-alt section-icon"></i>Conséquences sur l'Exigence du Consentement Explicite</h2>
                
                <p class="mb-6">La distinction entre consentement et intérêt légitime soulève des questions fondamentales sur la protection des données personnelles dans l'ère de l'IA générative.</p>

                <h3>Validité et Facilité du Consentement</h3>
                <p class="mb-4">Le RGPD exige que le consentement soit :</p>
                <ul class="list-disc pl-6 mb-6">
                    <li><strong>Compréhensible :</strong> formulé en termes clairs et simples</li>
                    <li><strong>Accessible :</strong> facilement identifiable dans l'interface utilisateur</li>
                    <li><strong>Révocable :</strong> possibilité réelle de retrait du consentement ("opt-out")</li>
                    <li><strong>Granulaire :</strong> consentement spécifique pour chaque finalité</li>
                </ul>

                <div class="warning-box">
                    <h3><i class="fas fa-eye section-icon"></i>Insuffisances de l'Anonymisation</h3>
                    <p>Les premiers retours d'utilisateurs montrent que l'anonymisation actuellement pratiquée ne suffit pas : des utilisateurs reconnaissent leurs images dans des contenus générés par IA sans leur accord explicite.</p>
                </div>

                <h3>Conformité UX des Plateformes</h3>
                <p class="mb-6">Les processus de consentement et d'opt-out proposés par Meta soulèvent des interrogations sur leur conformité au RGPD, notamment concernant la réelle facilité de retrait du consentement et la clarté des informations fournies aux utilisateurs.</p>
            </section>

            <section class="mb-12">
                <h2><i class="fas fa-gavel section-icon"></i>Risques Juridiques et Jurisprudence</h2>
                
                <div class="legal-reference">
                    <h3>Protection Renforcée en Droit Français</h3>
                    <p>La forte protection du droit à l'image et à la vie privée en droit français (articles 9 du Code civil, 226-8 du Code pénal, jurisprudence de 2007) crée un environnement juridique particulièrement strict pour l'utilisation d'images personnelles par l'IA.</p>
                </div>

                <h3>Actions Judiciaires en Cours</h3>
                <ul class="list-disc pl-6 mb-6">
                    <li>Recours multiples en Allemagne contestant la validité de l'intérêt légitime</li>
                    <li>Opposition des autorités nationales de protection des données</li>
                    <li>Mobilisation de la société civile européenne</li>
                    <li>Remise en question de l'accord Meta-Irlande par d'autres États membres</li>
                </ul>

                <div class="warning-box">
                    <h3><i class="fas fa-balance-scale section-icon"></i>Situation Juridique Incertaine</h3>
                    <p>L'incertitude persiste quant à la base légale valable pour l'entraînement d'IA sur des données personnelles. Cette situation impose une vigilance accrue à tous les développeurs de modèles IA pour respecter scrupuleusement les exigences combinées du RGPD.</p>
                </div>
            </section>

            <section class="mb-12">
                <h2><i class="fas fa-book section-icon"></i>Références et Sources</h2>
                
                <div class="grid md:grid-cols-2 gap-4">
                    <div class="legal-reference">
                        <h4><i class="fas fa-external-link-alt mr-2"></i>Textes Légaux</h4>
                        <ul class="space-y-2">
                            <li><a href="https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=CELEX:32016R0679" target="_blank">Règlement Général sur la Protection des Données (RGPD)</a></li>
                            <li><a href="https://www.legifrance.gouv.fr/codes/section_lc/LEGITEXT000006070721/LEGISCTA000006136058/" target="_blank">Code civil français - Article 9</a></li>
                            <li><a href="https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000006417929/" target="_blank">Code pénal français - Article 226-8</a></li>
                        </ul>
                    </div>
                    <div class="legal-reference">
                        <h4><i class="fas fa-file-alt mr-2"></i>Documents Officiels</h4>
                        <ul class="space-y-2">
                            <li><a href="#">Avis 28/2024 du Comité européen de protection des données (décembre 2024)</a></li>
                            <li><a href="#">Analyse sur le rôle du Comité européen de protection des données (2023)</a></li>
                        </ul>
                    </div>
                </div>

                <div class="mt-6">
                    <h4><i class="fas fa-newspaper mr-2"></i>Articles de Presse Référencés</h4>
                    <ul class="list-disc pl-6 space-y-2">
                        <li><a href="#">Article du Monde sur les deepfakes (2019)</a></li>
                        <li><a href="#">Article du Figaro sur l'animation IA (2019)</a></li>
                    </ul>
                </div>
            </section>

            <section class="mb-12">
                <h2><i class="fas fa-lightbulb section-icon"></i>Recommandations pour les Organisations</h2>
                
                <div class="grid md:grid-cols-2 gap-6">
                    <div class="step-box">
                        <h3><i class="fas fa-check-circle section-icon"></i>Évaluation Préalable</h3>
                        <ul class="list-disc pl-6">
                            <li>Analyser la base juridique appropriée (consentement vs intérêt légitime)</li>
                            <li>Effectuer le test en trois étapes du CEPD pour l'intérêt légitime</li>
                            <li>Documenter l'analyse de proportionnalité</li>
                        </ul>
                    </div>
                    <div class="step-box">
                        <h3><i class="fas fa-cogs section-icon"></i>Mise en Conformité</h3>
                        <ul class="list-disc pl-6">
                            <li>Garantir un consentement libre, éclairé et révocable</li>
                            <li>Implémenter des mécanismes d'opt-out effectifs</li>
                            <li>Assurer la transparence sur l'utilisation des données</li>
                        </ul>
                    </div>
                </div>
            </section>

            <section class="mb-8">
                <h2><i class="fas fa-phone section-icon"></i>Accompagnement Juridique Spécialisé</h2>
                
                <div class="highlight-box">
                    <p class="text-lg mb-4">Face à la complexité croissante du cadre réglementaire et aux incertitudes juridiques actuelles, l'accompagnement par des professionnels spécialisés en droit des nouvelles technologies et protection des données devient essentiel.</p>
                    <p class="text-lg">Notre cabinet d'avocats vous accompagne dans l'analyse de vos obligations RGPD et la mise en conformité de vos traitements de données personnelles dans le contexte de l'intelligence artificielle.</p>
                </div>
            </section>
        </main>

        <footer class="footer-disclaimer">
            <p><strong>2025. Avant toute mise en œuvre, ce document doit être réactualisé</strong></p>
        </footer>
    </div>
</body>				</div>
				</div>
					</div>
		</div>
					</div>
		</section>
				</div>
		<p>L’article <a href="https://www.schmitt-avocats.fr/consentement-requis-ou-seul-interet-de-la-plateforme-votre-visage-ou-les-traits-de-votre-visage-repris-par-lia-generative/">Consentement requis ou seul intérêt de la plateforme : votre visage ou les traits de votre visage repris par l&rsquo;IA générative</a> est apparu en premier sur <a href="https://www.schmitt-avocats.fr">Philippe Schmitt Avocats</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Une clarification favorable au responsable du traitement</title>
		<link>https://www.schmitt-avocats.fr/une-clarification-favorable-au-responsable-du-traitement/</link>
		
		<dc:creator><![CDATA[Philippe Schmitt]]></dc:creator>
		<pubDate>Thu, 28 Nov 2024 14:43:07 +0000</pubDate>
				<category><![CDATA[CNIL]]></category>
		<category><![CDATA[Données personnelles]]></category>
		<category><![CDATA[Responsable du traitement]]></category>
		<category><![CDATA[28 novembre 2024]]></category>
		<category><![CDATA[article 14_ §5_ c)]]></category>
		<category><![CDATA[C-169/23]]></category>
		<category><![CDATA[Certificat d'immunité COVID]]></category>
		<category><![CDATA[Collecte de données]]></category>
		<category><![CDATA[communication des données]]></category>
		<category><![CDATA[Consentement des utilisateurs]]></category>
		<category><![CDATA[Cour de justice]]></category>
		<category><![CDATA[Données générées]]></category>
		<category><![CDATA[données personnelles]]></category>
		<category><![CDATA[Droit à la vie privée]]></category>
		<category><![CDATA[Droit d'accès aux données]]></category>
		<category><![CDATA[droit de contrôle]]></category>
		<category><![CDATA[exception à l'obligation d'information]]></category>
		<category><![CDATA[Exception RGPD]]></category>
		<category><![CDATA[Jurisprudence RGPD]]></category>
		<category><![CDATA[Obligation d'information]]></category>
		<category><![CDATA[Protection des données]]></category>
		<category><![CDATA[Responsabilités des entreprises]]></category>
		<category><![CDATA[responsable du traitement]]></category>
		<category><![CDATA[RGPD]]></category>
		<category><![CDATA[sécurité des données]]></category>
		<category><![CDATA[Traitement des données]]></category>
		<category><![CDATA[Transparence des données]]></category>
		<guid isPermaLink="false">https://www.schmitt-avocats.fr/?p=7137</guid>

					<description><![CDATA[<p>Des données personnelles, nombreux sont ceux qui les collectent, et encore plus nombreux ceux qui les obtiennent. Quand la personne physique en demande la communication au responsable du traitement, i) celui-ci ne doit-il transmettre que celles que son entreprise a collecté auprès de cette personne physique ou bien ii) doit-il aussi transmettre les données obtenues</p>
<p class="more-link"><a href="https://www.schmitt-avocats.fr/une-clarification-favorable-au-responsable-du-traitement/" class="themebutton2">READ MORE</a></p>
<p>L’article <a href="https://www.schmitt-avocats.fr/une-clarification-favorable-au-responsable-du-traitement/">Une clarification favorable au responsable du traitement</a> est apparu en premier sur <a href="https://www.schmitt-avocats.fr">Philippe Schmitt Avocats</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p style="text-align: justify;"><span style="font-size: 14pt;">Des données personnelles, nombreux sont ceux qui les collectent, et encore plus nombreux ceux qui les obtiennent.</span></p>
<p style="text-align: justify;"><span style="font-size: 14pt;">Quand la personne physique en demande la communication au responsable du traitement, i) celui-ci ne doit-il transmettre que celles que son entreprise a collecté aup<a href="https://www.schmitt-avocats.fr/wp-content/uploads/2024/11/pour-le-responsable-du-traitement-l.jpg"><img decoding="async" class="size-full wp-image-7139 alignright" src="https://www.schmitt-avocats.fr/wp-content/uploads/2024/11/pour-le-responsable-du-traitement-l.jpg" alt="" width="243" height="195" /></a>rès de cette personne physique ou bien ii) doit-il aussi transmettre les données obtenues auprès d’une autre personne ou d’une autre entreprise et les données qu’il a lui-même généré par le traitement qu’il a effectué à partir des données collectées ou obtenues ?</span></p>
<p style="text-align: justify;"><span style="font-size: 14pt;">Pour le responsable du traitement, quand les données à caractère personnel n&rsquo;ont pas été collectées auprès de cette personne, il peut invoquer l’exception à l’obligation d’information de la personne concernée de l’article 14, § 5 sous c)  du <a href="https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:32016R0679">RGPD</a>.</span></p>
<p style="text-align: justify;"><span style="font-size: 14pt;">La Cour de justice, le 28 novembre 2024, <a href="https://curia.europa.eu/juris/document/document_print.jsf?mode=req&amp;pageIndex=0&amp;docid=292739&amp;part=1&amp;doclang=FR&amp;text=BIOMETRIQUES&amp;dir=&amp;occ=first&amp;cid=10439766">l&rsquo;arrêt,</a>  clarifie la portée de cette exception dans une affaire qui oppose un citoyen hongrois avec son autorité nationale de délivrance du certificat d’immunité à la COVID.</span></p>
<blockquote>
<p style="text-align: justify;"><span style="font-size: 14pt;">« l<strong>’exception à l’obligation d’information de la personne</strong> <strong>concernée</strong> par le responsable du traitement, prévue à cette disposition, <strong>concerne indistinctement</strong> toutes les données à caractère personnel que le responsable du traitement n’a pas collectées directement auprès de la personne concernée, que ces données aient été obtenues par le responsable du traitement auprès d’une personne autre que la personne concernée ou qu’elles aient été générées par le responsable du traitement lui-même, dans le cadre de l’exercice de ses missions ».</span></p>
</blockquote>
<p style="text-align: justify;"><span style="font-size: 14pt;">Et la Cour limite le droit de contrôle sous cet article 14, §5 sous c).</span></p>
<blockquote>
<p style="text-align: justify;"><span style="font-size: 14pt;">« <strong>Cette vérification ne porte toutefois pas</strong> sur le caractère approprié des mesures que le responsable du traitement est tenu de mettre en œuvre, en vertu de l’article 32 de ce règlement, <strong>afin de garantir la sécurité des traitements de données à caractère personnel </strong>».</span></p>
</blockquote>
<p style="text-align: justify;"><span style="font-size: 14pt;">Les responsables de traitement n’en seront que plus rassurés.</span></p>
<p>&nbsp;</p>
<p>L’article <a href="https://www.schmitt-avocats.fr/une-clarification-favorable-au-responsable-du-traitement/">Une clarification favorable au responsable du traitement</a> est apparu en premier sur <a href="https://www.schmitt-avocats.fr">Philippe Schmitt Avocats</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Qui a condamné WhatsApp à 225 millions d&#8217;euros d&#8217;amende en 2021 ?</title>
		<link>https://www.schmitt-avocats.fr/whatsapp-225-millions-amende-en-2021/</link>
		
		<dc:creator><![CDATA[Philippe Schmitt]]></dc:creator>
		<pubDate>Thu, 08 Dec 2022 15:01:18 +0000</pubDate>
				<category><![CDATA[Données gouvernance des données]]></category>
		<category><![CDATA[Données personnelles]]></category>
		<category><![CDATA[225 Millions]]></category>
		<category><![CDATA[CEPD]]></category>
		<category><![CDATA[chef de file]]></category>
		<category><![CDATA[données personnelles]]></category>
		<category><![CDATA[Ordonnance 7 décembre 2022]]></category>
		<category><![CDATA[T-709/21]]></category>
		<category><![CDATA[WhatsApp]]></category>
		<guid isPermaLink="false">http://www.schmitt-avocats.fr/?p=6436</guid>

					<description><![CDATA[<p>Différentes autorités ont à connaitre des manquements au RGPD et aux règles applicables aux données personnelles. Quand une sanction intervient, quelle décision est à contester  ? La décision du 7 décembre  2022 du Tribunal de l&#8217;Union montre que cette interrogation n&#8217;est pas dépourvue d&#8217;intérêt.  La décision du 7 décembre 2022 Très brièvement les deux événements</p>
<p class="more-link"><a href="https://www.schmitt-avocats.fr/whatsapp-225-millions-amende-en-2021/" class="themebutton2">READ MORE</a></p>
<p>L’article <a href="https://www.schmitt-avocats.fr/whatsapp-225-millions-amende-en-2021/">Qui a condamné WhatsApp à 225 millions d&rsquo;euros d&rsquo;amende en 2021 ?</a> est apparu en premier sur <a href="https://www.schmitt-avocats.fr">Philippe Schmitt Avocats</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p style="text-align: justify;"><span style="font-size: 14pt;">Différentes autorités ont à connaitre des manquements au RGPD et aux règles applicables aux données personnelles. Quand une sanction intervient, quelle décision est à contester  ? La décision du 7 décembre  2022 du Tribunal de l&rsquo;Union montre que cette interrogation n&rsquo;est pas dépourvue d&rsquo;intérêt. </span></p>
<p><a href="https://curia.europa.eu/juris/document/document.jsf?text=&amp;docid=269881&amp;pageIndex=0&amp;doclang=FR&amp;mode=lst&amp;dir=&amp;occ=first&amp;part=1&amp;cid=66114">La décision du 7 décembre 2022</a></p>
<h2><strong><span style="font-size: 14pt;">Très brièvement les deux événements centraux</span></strong></h2>
<p style="text-align: justify;"><span style="font-size: 14pt;">À compter de décembre 2018, l&rsquo;autorité de contrôle irlandais a entamé d&rsquo;office une enquête à caractère général sur le respect par WhatsApp, &#8211; société irlandaise -,  des obligations de transparence et d&rsquo;information à l’égard des particuliers (articles 12, 13 et  14 du règlement 2016/679, le Règlement Général sur la Protection des Données).</span></p>
<p style="text-align: justify;"><span style="font-size: 14pt;">Le <strong>20 août 202</strong>1, l’autorité de contrôle irlandaise a adressé à WhatsApp un rappel à l&rsquo;ordre d&rsquo;un certain nombre d&rsquo;actions à mettre en œuvre ainsi que différentes amendes administratives d&rsquo;un montant cumulé de 225 millions d&rsquo;euros.</span></p>
<p style="text-align: justify;"><span style="font-size: 14pt;">Mais entre ces deux date, cette autorité irlandaise, &#8211; l’autorité de contrôle chef de file &#8211;  à échanger avec d&rsquo;autres autorités de contrôle nationales (Allemagne, Hongrie, Pays-Bas, Pologne,  France, Italie et Portugal), sans que puisse être établi entre ces différentes autorités un consensus sur les mesures à prendre .</span></p>
<p style="text-align: justify;"><span style="font-size: 14pt;">L&rsquo;autorité irlandaise a alors saisi le Comité Européen de la Protection des Données, selon la procédure prévue au RGPD ( articles 64 et 64), dont la décision intervient le <strong>28 juillet 2021.</strong></span></p>
<h2 style="text-align: justify;"><strong><span style="font-size: 14pt;">Quelle décision WhatsApp devait contester celle d&rsquo;août 2021 de l&rsquo;autorité irlandaise chef de file ou celle de juillet 2021 du CEPD ?</span></strong></h2>
<p style="text-align: justify;"><span style="font-size: 14pt;">La réponse est donnée par l&rsquo;ordonnance du 7 décembre 2022 du Tribunal de l&rsquo;union qui examine le recours de WhatsApp contre la décision du ….. CEPD.</span></p>
<ul>
<li style="text-align: justify;"><span style="font-size: 14pt;">Reprenant la jurisprudence de la Cour sur les procédures conduisant à l&rsquo;élaboration d&rsquo;actes en plusieurs phases, l&rsquo;ordonnance rappelle «  ..<em><strong>en principe ne constituent pas des actes attaquables les mesures intermédiaires</strong> dont l&rsquo;objectif est de préparer la décision finale</em> ». </span></li>
<li style="text-align: justify;"><span style="font-size: 14pt;">De plus à la décision du 2 juillet 2021 <strong>ne sont parties que les autorités de contrôle nationales</strong> et non WhatsApp !</span></li>
<li style="text-align: justify;"><span style="font-size: 14pt;">Comme WhatsApp bénéficie d&rsquo;une voie de recours prévue par le RGPD devant le juge national de l&rsquo;autorité chef de file, c’est-à-dire que WhatsApp bénéficie <strong>d&rsquo;</strong><em><strong>une protection juridictionnelle effective.</strong> </em></span></li>
</ul>
<p><strong><span style="font-size: 14pt;">Le recours de WhatsApp est jugé irrecevable.</span></strong></p>
<p style="text-align: justify;"><span style="font-size: 14pt;">Toutefois, si WhatsApp a déjà déposé un recours contre la décision de l&rsquo;autorité irlandaise, le contentieux européen n’est pas terminé, l’ordonnance précisant :</span></p>
<blockquote>
<p style="text-align: justify;"><em><span style="font-size: 14pt;">« il appartiendra le cas échéant à la juridiction irlandaise saisie, seule compétente à cet égard, de contrôler la légalité de la décision finale opposable à WhatsApp en posant <strong>une question préjudicielle</strong> en appréciation de validité à la Cour de justice de l’Union européenne en ce qui concerne la décision attaquée si elle l’estime nécessaire pour statuer sur le litige opposant WhatsApp à l’autorité de contrôle irlandaise. La juridiction irlandaise saisie pourrait, à cet égard, régler le litige qui lui est soumis <strong>soit en écartant l’exception d’illégalité</strong> qui pourrait être soulevée à l’encontre de la décision attaquée sans s’adresser à la Cour, si elle n’éprouve pas de doutes sur la validité de cette décision, <strong>soit au contraire saisir la Cour</strong> si elle éprouve de tels doutes, soit encore régler le litige indépendamment de la question de la validité de la décision attaquée compte tenu des moyens soulevés devant elle. »</span></em></p>
</blockquote>
<p style="text-align: left;">.</p>
<p style="text-align: left;">
<p>L’article <a href="https://www.schmitt-avocats.fr/whatsapp-225-millions-amende-en-2021/">Qui a condamné WhatsApp à 225 millions d&rsquo;euros d&rsquo;amende en 2021 ?</a> est apparu en premier sur <a href="https://www.schmitt-avocats.fr">Philippe Schmitt Avocats</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Données personnelles. Leurs collectes et conservations de manière généralisée et indifférenciée, les précisions apportées par la Cour de Justice le 5 avril 2022.</title>
		<link>https://www.schmitt-avocats.fr/donnees-personnelles-leurs-collectes-et-conservations-de-maniere-generalisee-et-indifferenciee-les-precisions-apportees-par-la-cour-de-justice-le-5-avril-2022/</link>
		
		<dc:creator><![CDATA[Philippe Schmitt]]></dc:creator>
		<pubDate>Wed, 06 Apr 2022 09:32:49 +0000</pubDate>
				<category><![CDATA[Enquête préliminaire]]></category>
		<category><![CDATA[5 avril 2022]]></category>
		<category><![CDATA[C-140/20]]></category>
		<category><![CDATA[crime]]></category>
		<category><![CDATA[données personnelles]]></category>
		<category><![CDATA[droit commun Cour de justice]]></category>
		<guid isPermaLink="false">http://www.schmitt-avocats.fr/?p=6156</guid>

					<description><![CDATA[<p>La Grande Chambre de la Cour de Justice de l’Union, le 2 mars 2021, &#8211; l&#8217;arrêt &#8211; , avait déjà limité à certaines infractions pénales la collecte des données relatives au trafic ou de localisation et limité leur accès au seul contrôle du Ministère public : 1)      L’article 15, paragraphe 1, de la directive 2002/58/CE du Parlement européen</p>
<p class="more-link"><a href="https://www.schmitt-avocats.fr/donnees-personnelles-leurs-collectes-et-conservations-de-maniere-generalisee-et-indifferenciee-les-precisions-apportees-par-la-cour-de-justice-le-5-avril-2022/" class="themebutton2">READ MORE</a></p>
<p>L’article <a href="https://www.schmitt-avocats.fr/donnees-personnelles-leurs-collectes-et-conservations-de-maniere-generalisee-et-indifferenciee-les-precisions-apportees-par-la-cour-de-justice-le-5-avril-2022/">Données personnelles. Leurs collectes et conservations de manière généralisée et indifférenciée, les précisions apportées par la Cour de Justice le 5 avril 2022.</a> est apparu en premier sur <a href="https://www.schmitt-avocats.fr">Philippe Schmitt Avocats</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p style="text-align: justify;"><span style="font-size: 14pt;">La Grande Chambre de la Cour de Justice de l’Union, le 2 mars 2021, &#8211; <a href="https://curia.europa.eu/juris/document/document_print.jsf;jsessionid=CE8AA716E601A2500CC02CAA3F6A3C42?docid=238381&amp;text=&amp;dir=&amp;doclang=FR&amp;part=1&amp;occ=first&amp;mode=DOC&amp;pageIndex=0&amp;cid=679086">l&rsquo;arrêt</a> &#8211; , avait déjà limité à certaines infractions pénales la collecte des données relatives au trafic ou de localisation et limité leur accès au seul contrôle du Ministère public :</span></p>
<blockquote>
<p style="text-align: justify;"><em><span style="font-size: 14pt;">1)      L’article 15, paragraphe 1, de la directive 2002/58/CE du Parlement européen et du Conseil, du 12 juillet 2002, concernant le traitement des données à caractère personnel et la protection de la vie privée dans le secteur des communications électroniques (directive vie privée et communications électroniques), telle que modifiée par la directive 2009/136/CE du Parlement européen et du Conseil, du 25 novembre 2009, lu à la lumière des articles 7, 8 et 11 ainsi que de l’article 52, paragraphe 1, de la charte des droits fondamentaux de l’Union européenne, doit être interprété en ce sens <strong>qu’il s’oppose à une réglementation nationale permettant l’accès d’autorités publiques à un ensemble de données relatives au trafic ou de données de localisation, susceptibles de fournir des informations sur les communications effectuées par un utilisateur d’un moyen de communication électronique ou sur la localisation des équipements terminaux qu’il utilise et de permettre de tirer des conclusions précises sur sa vie privée</strong>, à des fins de prévention, de recherche, de détection et de poursuite d’infractions pénales, sans que cet accès soit circonscrit à des procédures visant à la lutte contre la criminalité grave ou à la prévention de menaces graves contre la sécurité publique, ce indépendamment de la durée de la période pour laquelle l’accès auxdites données est sollicité et de la quantité ou de la nature des données disponibles pour une telle période.</span></em></p>
<p style="text-align: justify;"><em><span style="font-size: 14pt;">2)      L’article 15, paragraphe 1, de la directive 2002/58, telle que modifiée par la directive 2009/136, lu à la lumière des articles 7, 8 et 11 ainsi que de l’article 52, paragraphe 1, de la charte des droits fondamentaux, doit être interprété en ce sens <strong>qu’il s’oppose à une réglementation nationale donnant compétence au ministère public</strong>, dont la mission est de diriger la procédure d’instruction pénale et d’exercer, le cas échéant, l’action publique lors d’une procédure ultérieure, p<strong>our autoriser l’accès d’une autorité publique aux données relatives au trafic et aux données de localisation aux fins d’une instruction pénale.</strong></span></em></p>
</blockquote>
<p style="text-align: justify;"><span style="font-size: 14pt;">Le 5 avril 2022, la Grande Chambre de la Cour de Justice se prononce sur l’effet dans le temps d’une loi nationale non-conforme au droit de l’Union. Il s’agit dans cette affaire de la loi irlandaise de 2011 confrontée aux dispositions des deux directives de 2002 et de 2009. <a href="https://curia.europa.eu/juris/document/document.jsf?text=&amp;docid=257242&amp;pageIndex=0&amp;doclang=FR&amp;mode=lst&amp;dir=&amp;occ=first&amp;part=1&amp;cid=689210">L&rsquo;arrêt du 5 avril 2022</a>.<br />
</span></p>
<blockquote>
<p style="text-align: justify;"><em><span style="font-size: 14pt;">3) Le droit de l’Union doit être interprété en ce sens qu’<strong>il s’oppose à ce qu’une juridiction nationale limite dans le temps les effets d’une déclaration d’invalidité qui lui incombe, en vertu du droit national,</strong> à l’égard d’une législation nationale imposant aux fournisseurs de services de communications électroniques une conservation généralisée et indifférenciée des données relatives au trafic et des données de localisation, en raison de l’incompatibilité de cette législation avec l’article 15, paragraphe 1, de la directive 2002/58, telle que modifiée par la directive 2009/136, lu à la lumière de la charte des droits fondamentaux. <strong>L’admissibilité des éléments de preuve obtenus au moyen d’une telle conservation relève, conformément au principe d’autonomie procédurale des États membres, du droit national, sous réserve du respect, notamment, des principes d’équivalence et d’effectivité</strong>.</span></em></p>
</blockquote>
<p style="text-align: justify;"><span style="font-size: 14pt;"> Sur cette question, </span><span style="font-size: 14pt;">le Conseil Constitutionnel s&rsquo;est exprimé,par exemple, à sa décision du <a href="https://www.schmitt-avocats.fr/donnees-personnelles/enquete-preliminaire/donnees-personnelles-requisitions-connexion-donnees-informatique/">3 décembre 2021</a>.</span></p>
<p><span style="font-size: 14pt;">Est à noter que cet arrêt réaffirme la nécessité d’une autorisation préalable à l’accès par un fonctionnaire  de police auxdites données, </span></p>
<blockquote>
<p style="text-align: justify;"><em><span style="font-size: 14pt;">2)      L’article 15, paragraphe 1, de la directive 2002/58, telle que modifiée par la directive 2009/136, lu à la lumière des articles 7, 8, 11 et de l’article 52, paragraphe 1, de la charte des droits fondamentaux, doit être interprété en ce sens qu’<strong>il s’oppose à une législation nationale</strong> en vertu de laquelle le traitement centralisé des demandes d’accès à des données conservées par les fournisseurs de services de communications électroniques, <strong>émanant de la police dans le cadre de la recherche et de la poursuite d’infractions pénales graves, incombe à un fonctionnaire de police</strong>, assisté par une unité instituée au sein de la police jouissant d’un certain degré d’autonomie dans l’exercice de sa mission et dont les décisions peuvent faire ultérieurement l’objet d’un contrôle juridictionnel.</span></em></p>
</blockquote>
<p style="text-align: justify;"><span style="font-size: 14pt;">Ce principe a conduit le Conseil d&rsquo;Etat à interroger la Cour de justice à propos de l&rsquo;accès par les agents de l&rsquo;HADOPI aux données fournies par les opérateurs de communications électroniques, <a href="https://www.schmitt-avocats.fr/actualite/avocat-donnees-personnelles-controle-hadopi/">c&rsquo;est là. </a></span></p>
<p style="text-align: justify;"><span style="font-size: 14pt;"> </span><span style="font-size: 14pt;">Toutefois, au-delà des actes de terrorisme, <strong>cet arrêt précise la catégories et l’étendue des mesures de conservation de ces données dans le cas des actes de criminalité grave</strong> ( les faits à l’origine de la saisine de la Cour étaient une condamnation pour meurtre ).   </span></p>
<blockquote>
<p style="text-align: justify;"><em><span style="font-size: 14pt;">1)      L’article 15, paragraphe 1, de la directive 2002/58/CE du Parlement européen et du Conseil, du 12 juillet 2002, concernant le traitement des données à caractère personnel et la protection de la vie privée dans le secteur des communications électroniques (directive vie privée et communications électroniques), telle que modifiée par la directive 2009/136/CE du Parlement européen et du Conseil, du 25 novembre 2009, lu à la lumière des articles 7, 8 et 11 ainsi que de l’article 52, paragraphe 1, de la charte des droits fondamentaux de l’Union européenne, doit être interprété en ce sens qu’il s’oppose à des mesures législatives prévoyant, à titre préventif, aux fins de la lutte contre la criminalité grave et de la prévention des menaces graves contre la sécurité publique, une conservation généralisée et indifférenciée des données relatives au trafic et des données de localisation. <strong>En revanche, ledit article 15, paragraphe 1, lu à la lumière des articles 7, 8 et 11 ainsi que de l’article 52, paragraphe 1, de la charte des droits fondamentaux, ne s’oppose pas à des mesures législatives prévoyant, aux fins de la lutte contre la criminalité grave et de la prévention des menaces graves contre la sécurité publique,</strong></span></em></p>
<p style="text-align: justify;"><em><span style="font-size: 14pt;">–        <strong>une conservation ciblée</strong> des données relatives au trafic et des données de localisation qui soit délimitée, sur la base d’éléments objectifs et non discriminatoires, en fonction de catégories de personnes concernées ou au moyen d’un <strong>critère géographique</strong>, pour <strong>une période temporellement limitée au strict nécessaire, mais renouvelable ;</strong></span></em></p>
<p style="text-align: justify;"><em><span style="font-size: 14pt;">–        <strong>une conservation généralisée et indifférenciée</strong> des adresses IP attribuées à la source d’une connexion, <strong>pour une période temporellement limitée au strict nécessaire ;</strong></span></em></p>
<p style="text-align: justify;"><em><span style="font-size: 14pt;">–        <strong>une conservation généralisée et indifférencié</strong>e des données relatives à l’identité civile des utilisateurs de moyens de communications électroniques, et</span></em></p>
<p style="text-align: justify;"><em><span style="font-size: 14pt;">–        <strong>le recours à une injonction faite aux fournisseurs de services de communications électroniques, au moyen d’une décision de l’autorité compétente soumise à un contrôle juridictionnel effectif</strong>, de procéder, pour une durée déterminée, à la conservation rapide des données relatives au trafic et des données de localisation dont disposent ces fournisseurs de services,</span></em></p>
<p style="text-align: justify;"><em><span style="font-size: 14pt;">dès lors que ces mesures assurent, par d<strong>es règles claires et précises,</strong> que la conservation des données en cause est subordonnée au respect des conditions matérielles et procédurales y afférentes et q<strong>ue les personnes concernées disposent de garanties effectives contre les risques d’abus.</strong></span></em></p>
</blockquote>
<p style="text-align: justify;"><span style="font-size: 14pt;"> </span></p>
<p style="text-align: justify;"><span style="font-size: 14pt;"> </span></p>
<p style="text-align: justify;">
<p>L’article <a href="https://www.schmitt-avocats.fr/donnees-personnelles-leurs-collectes-et-conservations-de-maniere-generalisee-et-indifferenciee-les-precisions-apportees-par-la-cour-de-justice-le-5-avril-2022/">Données personnelles. Leurs collectes et conservations de manière généralisée et indifférenciée, les précisions apportées par la Cour de Justice le 5 avril 2022.</a> est apparu en premier sur <a href="https://www.schmitt-avocats.fr">Philippe Schmitt Avocats</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Données personnelles : à propos des réquisitions des données de connexion et autres données informatique portant sur des données nominatives.</title>
		<link>https://www.schmitt-avocats.fr/donnees-personnelles-requisitions-connexion-donnees-informatique/</link>
		
		<dc:creator><![CDATA[Philippe Schmitt]]></dc:creator>
		<pubDate>Wed, 02 Feb 2022 10:02:14 +0000</pubDate>
				<category><![CDATA[Enquête préliminaire]]></category>
		<category><![CDATA[3 décembre 2021]]></category>
		<category><![CDATA[CONSEIL CONSTITUTIONNEL]]></category>
		<category><![CDATA[données personnelles]]></category>
		<category><![CDATA[enquête prélimianire]]></category>
		<guid isPermaLink="false">http://www.schmitt-avocats.fr/?p=6113</guid>

					<description><![CDATA[<p>Le  3 décembre 2021, le Conseil constitutionnel s’est prononcé sur la licéité de la collecte des données personnelles sur réquisition de données informatiques par le procureur de la République dans le cadre d&#8217;une enquête préliminaire. La décision La question de la collecte des données nominatives lors de mesure d’enquête administrative ou d’enquête préliminaire a déjà</p>
<p class="more-link"><a href="https://www.schmitt-avocats.fr/donnees-personnelles-requisitions-connexion-donnees-informatique/" class="themebutton2">READ MORE</a></p>
<p>L’article <a href="https://www.schmitt-avocats.fr/donnees-personnelles-requisitions-connexion-donnees-informatique/">Données personnelles : à propos des réquisitions des données de connexion et autres données informatique portant sur des données nominatives.</a> est apparu en premier sur <a href="https://www.schmitt-avocats.fr">Philippe Schmitt Avocats</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p style="text-align: justify;"><span style="font-size: 14pt;">Le  3 décembre 2021, le Conseil constitutionnel s’est prononcé sur la licéité de la collecte des <strong>données personnelles</strong> sur réquisition de <strong>données informatiques</strong> par le <strong>procureur de la République</strong> dans le cadre d&rsquo;une <strong>enquête préliminaire</strong>. <a href="https://www.conseil-constitutionnel.fr/decision/2021/2021952QPC.htm">La décision</a><br />
</span></p>
<p style="text-align: justify;"><span style="font-size: 14pt;">La question de la collecte des données nominatives lors de mesure d’enquête administrative ou d’enquête préliminaire a déjà été signalée ici à propos de <a href="https://www.schmitt-avocats.fr/actualite/avocat-donnees-personnelles-controle-hadopi/">l’HADOPI</a> et de la <a href="https://www.schmitt-avocats.fr/reglement-2016679-rgpd/collecte-massive-donnees-operateurs-controle-du-juge/">collecte massive et préalable de données auprès des opérateurs de téléphonies</a>.</span></p>
<p style="text-align: justify;"><span style="font-size: 14pt;">La Cour de justice s&rsquo;est également prononcée sur cette question plus récemment par <a href="https://www.schmitt-avocats.fr/donnees-personnelles/enquete-preliminaire/donnees-personnelles-leurs-collectes-et-conservations-de-maniere-generalisee-et-indifferenciee-les-precisions-apportees-par-la-cour-de-justice-le-5-avril-2022/">une décision du 5 avril 2022</a>. </span></p>
<p style="text-align: justify;"><span style="font-size: 14pt;">Les dispositions contestées de la loi française: </span></p>
<ol style="text-align: justify;" start="2">
<li><em><span style="font-size: 14pt;">L&rsquo;article 77-1-1 du code de procédure pénale, dans sa rédaction résultant de la loi 24 décembre 2020, prévoit :</span></em><br />
<em><span style="font-size: 14pt;">« Le procureur de la République ou, sur autorisation de celui-ci, l&rsquo;officier ou l&rsquo;agent de police judiciaire, peut, par tout moyen, requérir de toute personne, de tout établissement ou organisme privé ou public ou de toute administration publique qui sont susceptibles de détenir des informations intéressant l&rsquo;enquête, <strong>y compris celles issues d&rsquo;un système informatique ou d&rsquo;un traitement de données nominatives,</strong> de lui remettre ces informations, notamment sous forme numérique, le cas échéant selon des normes fixées par voie réglementaire, sans que puisse lui être opposée, sans motif légitime, l&rsquo;obligation au secret professionnel. Lorsque les réquisitions concernent des personnes mentionnées aux articles 56-1 à 56-5, la remise des informations ne peut intervenir qu&rsquo;avec leur accord.</span></em><br />
<em><span style="font-size: 14pt;">« En cas d&rsquo;absence de réponse de la personne aux réquisitions, les dispositions du second alinéa de l&rsquo;article 60-1 sont applicables.</span></em><br />
<em><span style="font-size: 14pt;">« Le dernier alinéa de l&rsquo;article 60-1 est également applicable.</span></em><br />
<em><span style="font-size: 14pt;">« Le procureur de la République peut, par la voie d&rsquo;instructions générales prises en application de l&rsquo;article 39-3, autoriser les officiers ou agents de police judiciaire, pour des catégories d&rsquo;infractions qu&rsquo;il détermine, à requérir de toute personne, de tout établissement ou organisme privé ou public ou de toute administration publique, de leur remettre des informations intéressant l&rsquo;enquête qui sont issues d&rsquo;un système de vidéoprotection. Le procureur est avisé sans délai de ces réquisitions. Ces instructions générales ont une durée qui ne peut excéder six mois. Elles peuvent être renouvelées ».</span></em></li>
<li><em><span style="font-size: 14pt;">L&rsquo;article 77-1-2 du même code, dans sa rédaction résultant de la loi du 23 mars 2019, prévoit :</span></em><br />
<em><span style="font-size: 14pt;">« Sur autorisation du procureur de la République, l&rsquo;officier ou l&rsquo;agent de police judiciaire peut procéder <strong>aux réquisitions prévues par le premier alinéa de l&rsquo;article 60-2.</strong></span></em><br />
<em><span style="font-size: 14pt;">« Sur autorisation du juge des libertés et de la détention saisi à cette fin par le procureur de la République, l&rsquo;officier ou l&rsquo;agent de police peut procéder aux réquisitions prévues par le deuxième alinéa de l&rsquo;article 60-2.</span></em><br />
<em><span style="font-size: 14pt;">« Les organismes ou personnes concernés mettent à disposition les informations requises par voie télématique ou informatique dans les meilleurs délais.</span></em><br />
<em><span style="font-size: 14pt;">« Le fait de refuser de répondre sans motif légitime à ces réquisitions est puni conformément aux dispositions du quatrième alinéa de l&rsquo;article 60-2 ».</span></em></li>
</ol>
<p style="text-align: justify;"><span style="font-size: 14pt;">Le 3 décembre 2021, le Conseil constitutionnel s’est prononcé sur la compatibilité de ces dispositions :<br />
</span></p>
<ul>
<li style="text-align: justify;"><span style="font-size: 14pt;">Qui permettent « <em>au procureur de la République d&rsquo;autoriser, <strong>sans contrôle préalable d&rsquo;une juridiction indépendante,</strong> la réquisition d&rsquo;informations issues d&rsquo;un système informatique ou d&rsquo;un traitement de données nominatives, qui comprennent les données de connexion. »</em></span></li>
<li style="text-align: justify;"><span style="font-size: 14pt;">Au regard du droit de<strong> l&rsquo;Union européenne</strong> et, d&rsquo;autre part, <strong>du droit au respect de la vie privée</strong>, ainsi que des droits de la défense et du droit à un recours juridictionnel effectif.</span></li>
</ul>
<p style="text-align: justify;"><span style="font-size: 14pt;">Ce que dit le Conseil Constitutionnel.</span></p>
<ul>
<li style="text-align: justify;"><span style="font-size: 14pt;">Sur le droit de l’Union invoqué :</span></li>
</ul>
<p style="text-align: justify;"><span style="font-size: 14pt;"><em>&#8230;.sans qu&rsquo;il soit besoin de se prononcer ni sur l<strong>e grief tiré de la méconnaissance du droit de l&rsquo;Union européenne qu&rsquo;il n&rsquo;appartient pas, au demeurant, au Conseil constitutionnel d&rsquo;examiner</strong>..</em></span></p>
<ul>
<li style="text-align: justify;"><span style="font-size: 14pt;">Au regard des dispositions nationales : </span></li>
</ul>
<p style="padding-left: 40px; text-align: justify;"><em><span style="font-size: 14pt;">D&rsquo;une part, les données de connexion comportent notamment <strong>les données relatives à l&rsquo;identification des personnes, à leur localisation et à leurs contacts téléphoniques et numériques ainsi qu&rsquo;aux services de communication au public en ligne qu&rsquo;elles consultent</strong>. Compte tenu de leur nature, de leur diversité et des traitements dont elles peuvent faire l&rsquo;objet, les données de connexion fournissent sur les personnes en cause ainsi que, le cas échéant, sur des tiers, des informations nombreuses et précises,<strong> particulièrement attentatoires à leur vie privée</strong>.</span></em></p>
<p style="padding-left: 40px; text-align: justify;"><em><span style="font-size: 14pt;">D&rsquo;autre part, en application des dispositions contestées, la réquisition de ces données est autorisée dans <strong>le cadre d&rsquo;une enquête préliminaire qui peut porter sur tout type d&rsquo;infraction et qui n&rsquo;est pas justifiée par l&rsquo;urgence ni limitée dans le temps.</strong></span></em></p>
<p style="padding-left: 40px; text-align: justify;"><em><span style="font-size: 14pt;">Si ces réquisitions sont soumises à l&rsquo;autorisation du procureur de la République, magistrat de l&rsquo;ordre judiciaire auquel il revient, en application de l&rsquo;article 39-3 du code de procédure pénale, de contrôler la légalité des moyens mis en œuvre par les enquêteurs et la proportionnalité des actes d&rsquo;investigation au regard de la nature et de la gravité des faits, <strong>le législateur n&rsquo;a assorti le recours aux réquisitions de données de connexion d&rsquo;aucune autre garantie.</strong></span></em></p>
<p><span style="font-size: 14pt;">Les termes visés par la décision d’inconstitutionnalité. </span></p>
<p style="text-align: justify; padding-left: 40px;"><span style="font-size: 14pt;"><em> </em></span><strong><span style="font-size: 14pt;">Article 1<sup>er</sup>. &#8211; Les mots «, y compris celles issues d&rsquo;un système informatique ou d&rsquo;un traitement de données nominatives, » figurant à la première phrase du premier alinéa de l&rsquo;article 77-1-1 du code de procédure pénale, dans sa rédaction résultant de la loi n° 2020-1672 du 24 décembre 2020 relative au Parquet européen, à la justice environnementale et à la justice pénale spécialisée, et « aux réquisitions prévues par le premier alinéa de l&rsquo;article 60-2 » figurant au premier alinéa de l&rsquo;article 77-1-2 du même code, dans sa rédaction résultant de la loi n° 2019-222 du 23 mars 2019 de programmation 2018-2022 et de réforme pour la justice, sont contraires à la Constitution.</span></strong></p>
<p style="text-align: justify; padding-left: 40px;"><strong><span style="font-size: 14pt;">Article 2. &#8211; La déclaration d&rsquo;inconstitutionnalité de l&rsquo;article 1<sup>er</sup> prend effet dans les conditions fixées au paragraphe 17 de cette décision. [31 décembre 2022]<br />
</span></strong></p>
<p>L’article <a href="https://www.schmitt-avocats.fr/donnees-personnelles-requisitions-connexion-donnees-informatique/">Données personnelles : à propos des réquisitions des données de connexion et autres données informatique portant sur des données nominatives.</a> est apparu en premier sur <a href="https://www.schmitt-avocats.fr">Philippe Schmitt Avocats</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Données personnelles de connexion : un contrôle préalable par une juridiction ou une autorité indépendante à l’accès par les agents de l’HADOPI  </title>
		<link>https://www.schmitt-avocats.fr/avocat-donnees-personnelles-controle-hadopi/</link>
		
		<dc:creator><![CDATA[Philippe Schmitt]]></dc:creator>
		<pubDate>Wed, 25 Aug 2021 08:45:10 +0000</pubDate>
				<category><![CDATA[Actualités]]></category>
		<category><![CDATA[adresse IP]]></category>
		<category><![CDATA[Avocat]]></category>
		<category><![CDATA[Charte des droits fondamentaux de l’Union européenne]]></category>
		<category><![CDATA[communications électroniques]]></category>
		<category><![CDATA[contrôle préalable]]></category>
		<category><![CDATA[directive 12 juillet 2002]]></category>
		<category><![CDATA[données d'identité civile]]></category>
		<category><![CDATA[données personnelles]]></category>
		<category><![CDATA[faible sensibilité des données]]></category>
		<category><![CDATA[juridiction ou une entité administrative indépendante]]></category>
		<category><![CDATA[localisation]]></category>
		<category><![CDATA[pouvoir contraignant]]></category>
		<category><![CDATA[trafic]]></category>
		<guid isPermaLink="false">http://www.schmitt-avocats.fr/?p=5790</guid>

					<description><![CDATA[<p>Par son arrêt du 5 juillet 2021, le Conseil d’Etat interroge la Cour de justice sur la nécessité ou non d’un contrôle préalable par une juridiction ou une autorité indépendante à l’accès par les agents de l’HADOPI aux données fournies par les opérateurs de communications électroniques. A voir plus récemment la décision du Conseil Constitutionnel</p>
<p class="more-link"><a href="https://www.schmitt-avocats.fr/avocat-donnees-personnelles-controle-hadopi/" class="themebutton2">READ MORE</a></p>
<p>L’article <a href="https://www.schmitt-avocats.fr/avocat-donnees-personnelles-controle-hadopi/">Données personnelles de connexion : un contrôle préalable par une juridiction ou une autorité indépendante à l’accès par les agents de l’HADOPI  </a> est apparu en premier sur <a href="https://www.schmitt-avocats.fr">Philippe Schmitt Avocats</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p style="text-align: justify;"><span style="font-size: 14pt;">Par son arrêt du<a href="https://www.conseil-etat.fr/fr/arianeweb/CE/decision/2021-07-05/433539"> 5 juillet 2021</a>, le Conseil d’Etat interroge la Cour de justice sur la nécessité ou non d’un contrôle préalable par une juridiction ou une autorité indépendante à l’accès par les agents de l’HADOPI aux données fournies par les opérateurs de communications électroniques.</span></p>
<p><span style="font-size: 14pt;">A voir plus récemment la </span><a href="https://www.schmitt-avocats.fr/donnees-personnelles/enquete-preliminaire/donnees-personnelles-requisitions-connexion-donnees-informatique/"><span style="font-size: 14pt;">décision du Conseil Constitutionnel du 3 décembre 2021</span></a></p>
<h1><strong><span style="font-size: 14pt;">A) Les questions préjudicielles à l&rsquo;arrêt du 5 juillet 2021.</span> </strong></h1>
<ol>
<li style="text-align: justify;"><em><span style="font-size: 14pt;"><strong>Les données d&rsquo;identité civile correspondant à une adresse IP</strong> sont-elles au nombre des données relatives au trafic ou de localisation soumises, en principe, à <strong>l&rsquo;obligation d&rsquo;un contrôle préalable par une juridiction ou une entité administrative indépendante dotée d&rsquo;un pouvoir contraignant</strong> &lsquo;</span></em><br />
<em><span style="font-size: 14pt;">2. S&rsquo;il est répondu par l&rsquo;affirmative à la première question, et eu égard à la faible sensibilité des données relatives à l&rsquo;identité civile des utilisateurs, y compris leurs coordonnées, la <strong>directive du 12 juillet 2002</strong> concernant le traitement des données à caractère personnel et la protection de la vie privée dans le secteur des communications électroniques, lue à la lumière de<strong> la Charte des droits fondamentaux de l&rsquo;Union européenne</strong>, doit-elle être interprétée comme <strong>s&rsquo;opposant à une réglementation nationale prévoyant le recueil de ces données correspondant à l&rsquo;adresse IP des utilisateurs par une autorité administrative, sans contrôle préalable</strong> par une juridiction ou une entité administrative indépendante dotée d&rsquo;un pouvoir contraignant &lsquo; </span></em><br />
<em><span style="font-size: 14pt;">3. S&rsquo;il est répondu par l&rsquo;affirmative à la deuxième question, et eu égard à la <strong>faible sensibilité des données</strong> relatives à l&rsquo;identité civile, à la circonstance que seules ces données peuvent être recueillies, pour les seuls besoins de la prévention de manquements à des obligations définies de façon précise, limitative et restrictive par le droit national, et à la circonstance <strong>qu&rsquo;un contrôle systématique de l&rsquo;accès aux données de chaque utilisateur par une juridiction ou une entité administrative tierce dotée d&rsquo;un pouvoir contraignant serait de nature à compromettre l&rsquo;accomplissement de la mission de service public</strong> confiée à l&rsquo;autorité administrative elle-même indépendante qui procède à ce recueil, la directive fait-elle obstacle à ce que ce contrôle soit effectué selon des modalités adaptées, tel qu&rsquo;un contrôle automatisé, le cas échéant sous la supervision d&rsquo;un service interne à l&rsquo;organisme présentant des garanties d&rsquo;indépendance et d&rsquo;impartialité à l&rsquo;égard des agents chargés de procéder à ce recueil &lsquo;</span></em></li>
</ol>
<h1 style="text-align: justify;"><span style="font-size: 14pt;"><strong>B) Ces questions préjudicielles interviennent après une décision du Conseil Constitutionnel !</strong><br />
</span></h1>
<p style="text-align: justify;"><span style="font-size: 14pt;">En<span style="color: #ff0000;"> rouge</span> les dispositions abrogées à compter du 31 décembre 2020 par la décision du Conseil Constitutionnel du 20 mai 2020, <a href="https://www.conseil-constitutionnel.fr/decision/2020/2020841QPC.htm">décision n° 2020_841 QPC du 20 mai 2020</a>. On sait que le Conseil Constitutionnel n&rsquo;est pas juge de la conformité des lois au droit de l&rsquo;Union.<br />
</span></p>
<p><span style="font-size: 14pt;"><a href="https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000020740267"><span style="color: #000000;">Article L331-21</span></a><span style="color: #000000;"> du CPI</span></span></p>
<blockquote>
<p style="text-align: justify;"><em><span style="font-size: 14pt;">Pour l&rsquo;exercice, par la commission de protection des droits, de ses attributions, la Haute Autorité dispose d&rsquo;agents publics assermentés habilités par le président de la Haute Autorité dans des conditions fixées par un décret en Conseil d&rsquo;Etat. Cette habilitation ne dispense pas de l&rsquo;application des dispositions définissant les procédures autorisant l&rsquo;accès aux secrets protégés par la loi.</span></em></p>
<p style="text-align: justify;"><em><span style="font-size: 14pt;">Les membres de la commission de protection des droits et les agents mentionnés au premier alinéa reçoivent les saisines adressées à ladite commission dans les conditions prévues à <a href="https://www.legifrance.gouv.fr/affichCodeArticle.do?cidTexte=LEGITEXT000006069414&amp;idArticle=LEGIARTI000020738171&amp;dateTexte=&amp;categorieLien=cid"><span style="color: #000000;">l&rsquo;article L. 331-24.</span></a> Ils procèdent à l&rsquo;examen des faits.</span></em></p>
<p style="text-align: justify;"><span style="color: #ff0000;"><em><span style="font-size: 14pt;">Ils peuvent, pour les nécessités de la procédure, obtenir tous documents, quel qu&rsquo;en soit le support, y compris les données conservées et traitées par les opérateurs de communications électroniques en application de <a style="color: #ff0000;" href="https://www.legifrance.gouv.fr/affichCodeArticle.do?cidTexte=LEGITEXT000006070987&amp;idArticle=LEGIARTI000006465770&amp;dateTexte=&amp;categorieLien=cid">l&rsquo;article L. 34-1 </a>du code des postes et des communications électroniques et les prestataires mentionnés aux 1 et 2 du I de <a style="color: #ff0000;" href="https://www.legifrance.gouv.fr/affichTexteArticle.do?cidTexte=JORFTEXT000000801164&amp;idArticle=LEGIARTI000006421546&amp;dateTexte=&amp;categorieLien=cid">l&rsquo;article 6 de la loi n° 2004-575 du 21 juin 2004 </a>pour la confiance dans l&rsquo;économie numérique.</span></em></span></p>
<p style="text-align: justify;"><span style="color: #ff0000;"><em><span style="font-size: 14pt;">Ils peuvent également obtenir copie des documents mentionnés à l&rsquo;alinéa précédent.</span></em></span></p>
<p style="text-align: justify;"><em><span style="font-size: 14pt;">Ils peuvent, <span style="color: #ff0000;">notamment</span>, obtenir des opérateurs de communications électroniques l&rsquo;identité, l&rsquo;adresse postale, l&rsquo;adresse électronique et les coordonnées téléphoniques de l&rsquo;abonné dont l&rsquo;accès à des services de communication au public en ligne a été utilisé à des fins de reproduction, de représentation, de mise à disposition ou de communication au public d&rsquo;œuvres ou d&rsquo;objets protégés sans l&rsquo;autorisation des titulaires des droits prévus aux livres Ier et II lorsqu&rsquo;elle est requise.</span></em></p>
</blockquote>
<p><span style="font-size: 14pt;">Au CPI pour ces données communiquées par les opérateurs est prévu un traitement automatisé.</span></p>
<p><span style="font-size: 14pt;"><a href="https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000033688163"><span style="color: #000000;">Article L331-29</span></a></span></p>
<blockquote>
<p style="text-align: justify;"><em><span style="font-size: 14pt;">Est autorisée la création, par la Haute Autorité, d&rsquo;u<strong>n traitement automatisé de données à caractère personnel</strong> portant sur les personnes faisant l&rsquo;objet d&rsquo;une procédure dans le cadre de la présente sous-section.</span></em></p>
<p style="text-align: justify;"><em><span style="font-size: 14pt;">Ce traitement a pour finalité la mise en œuvre, par la commission de protection des droits, des mesures prévues à la présente sous-section, de tous les actes de procédure afférents et des modalités de l&rsquo;information des organismes de défense professionnelle et des organismes de gestion collective des éventuelles saisines de l&rsquo;autorité judiciaire ainsi que des notifications prévues au cinquième alinéa de<span style="color: #000000;"> <a style="color: #000000;" href="https://www.legifrance.gouv.fr/affichCodeArticle.do?cidTexte=LEGITEXT000006069414&amp;idArticle=LEGIARTI000006279194&amp;dateTexte=&amp;categorieLien=cid">l&rsquo;article L. 335-7</a>.</span></span></em></p>
<p style="text-align: justify;"><em><span style="font-size: 14pt;"><strong>Un décret en Conseil d&rsquo;Etat</strong>, pris après avis de la Commission nationale de l&rsquo;informatique et des libertés, fixe les modalités d&rsquo;application du présent article. Il précise notamment :</span></em></p>
<p style="text-align: justify;"><em><span style="font-size: 14pt;">― les catégories de données enregistrées et leur durée de conservation ;</span></em></p>
<p style="text-align: justify;"><em><span style="font-size: 14pt;">― les destinataires habilités à recevoir communication de ces données, notamment les personnes dont l&rsquo;activité est d&rsquo;offrir un accès à des services de communication au public en ligne ;</span></em></p>
<p style="text-align: justify;"><em><span style="font-size: 14pt;">― les conditions dans lesquelles les personnes intéressées peuvent exercer, auprès de la Haute Autorité, leur droit d&rsquo;accès aux données les concernant conformément à la loi n° 78-17 du 6 janvier 1978 relative à l&rsquo;informatique, aux fichiers et aux libertés.</span></em></p>
</blockquote>
<p style="text-align: justify;"><span style="font-size: 14pt;">Et à la partie règlementaire du CPI une obligation de communication à la charge des opérateurs de communications électroniques est organisée par le décret du 5 mars 2020.</span></p>
<p><span style="font-size: 14pt;">Article R331-37</span></p>
<blockquote>
<p style="text-align: justify;"><em><span style="font-size: 14pt;">Les opérateurs de communications électroniques mentionnés à <a href="https://www.legifrance.gouv.fr/affichCodeArticle.do?cidTexte=LEGITEXT000006070987&amp;idArticle=LEGIARTI000006465770&amp;dateTexte=&amp;categorieLien=cid">l<span style="color: #000000;">&lsquo;article L. 34-1 </span></a><span style="color: #000000;">du code des postes et des communications électroniques et les prestataires mentionnés aux 1 et 2 du I de <a style="color: #000000;" href="https://www.legifrance.gouv.fr/affichTexteArticle.do?cidTexte=JORFTEXT000000801164&amp;idArticle=LEGIARTI000006421540&amp;dateTexte=&amp;categorieLien=cid">l&rsquo;article 6 de la loi n° 2004-575 du 21 juin 2004 </a></span>pour la confiance dans l&rsquo;économie numérique sont tenus de communiquer, par une interconnexion au traitement automatisé de données à caractère personnel mentionné à l&rsquo;article L. 331-29 ou par le recours à un support d&rsquo;enregistrement assurant leur intégrité et leur sécurité, les données à caractère personnel et les informations mentionnées au 2° de l&rsquo;annexe d<span style="color: #000000;">u <a style="color: #000000;" href="https://www.legifrance.gouv.fr/affichTexte.do?cidTexte=JORFTEXT000021923996&amp;categorieLien=cid">décret n° 2010-236 du 5 mars 2010 </a>d</span>ans un délai de huit jours suivant la transmission par la commission de protection des droits des données techniques nécessaires à l&rsquo;identification de l&rsquo;abonné dont l&rsquo;accès à des services de communication au public en ligne a été utilisé à des fins de reproduction, de représentation, de mise à disposition ou de communication au public d&rsquo;œuvres ou d&rsquo;objets protégés sans l&rsquo;autorisation des titulaires des droits prévus aux livres Ier et II lorsqu&rsquo;elle est requise.</span></em></p>
<p style="text-align: justify;"><em><span style="font-size: 14pt;">Ces opérateurs et prestataires sont également tenus de fournir les documents et les copies des documents mentionnés aux troisième et quatrième alinéas de <span style="color: #000000;"><a style="color: #000000;" href="https://www.legifrance.gouv.fr/affichCodeArticle.do?cidTexte=LEGITEXT000006069414&amp;idArticle=LEGIARTI000006279233&amp;dateTexte=&amp;categorieLien=cid">l&rsquo;article L. 331-21 </a>dans un délai de quinze jours suivant la demande qui leur en est fait</span>e par la commission de protection des droits.</span></em></p>
<p style="text-align: justify;"><em><span style="font-size: 14pt;">Les opérateurs sont tenus d&rsquo;adresser par voie électronique à l&rsquo;abonné chacune des recommandations mentionnées respectivement au premier et au deuxième alinéa de <a href="https://www.legifrance.gouv.fr/affichCodeArticle.do?cidTexte=LEGITEXT000006069414&amp;idArticle=LEGIARTI000020738173&amp;dateTexte=&amp;categorieLien=cid"><span style="color: #000000;">l&rsquo;article L. 331-25</span></a><span style="color: #000000;">,</span> dans un délai de vingt-quatre heures suivant sa transmission par la commission de protection des droits.</span></em></p>
</blockquote>
<p style="text-align: justify;"><span style="font-size: 14pt;">Différents associations ont demandé l’abrogation du décret mais sans succès, l’affaire est portée devant le Conseil d’Etat. L’arrêt est du 10 juillet 2021.</span></p>
<h1><strong><span style="font-size: 14pt;">C) Sur la conséquence de la décision du Conseil Constitutionnel.</span></strong></h1>
<ol start="9">
<li style="text-align: justify;"><em><span style="font-size: 14pt;">Par sa décision n° 2020-841 QPC du 20 mai 2020, le Conseil constitutionnel a déclaré les troisième et quatrième alinéas de l&rsquo;article L. 331-21 du code de la propriété intellectuelle cité au point 2, ainsi que le mot  » notamment  » figurant au cinquième alinéa du même article, contraires à la Constitution, en l&rsquo;absence de garanties propres à assurer une conciliation qui ne soit pas manifestement déséquilibrée entre le droit au respect de la vie privée et l&rsquo;objectif de sauvegarde de la propriété intellectuelle. L&rsquo;article 2 du dispositif de cette décision précise que la déclaration d&rsquo;inconstitutionnalité prend effet dans les conditions prévues au paragraphe 21, qui prévoit qu&rsquo;il  » y a lieu de reporter au 31 décembre 2020 la date de l&rsquo;abrogation des dispositions contestées « . <strong>En revanche, le reste du dernier alinéa de l&rsquo;article L. 331-21, qui permet à la Haute Autorité pour la diffusion des oeuvres et la protection des droits sur internet d&rsquo;obtenir des opérateurs de communications électroniques l&rsquo;identité, l&rsquo;adresse postale, l&rsquo;adresse électronique et les coordonnées téléphoniques de l&rsquo;abonné est déclaré conforme à la Constitution.</strong></span></em></li>
</ol>
<h1><strong><span style="font-size: 14pt;">D) Mais au regard des dispositions du droit de l’Union</span></strong></h1>
<p><span style="font-size: 14pt;">La nécessité d’un contrôle préalable et indépendant posé par la Cour  de justice.</span></p>
<ol start="16">
<li style="text-align: justify;"><em><span style="font-size: 14pt;">D&rsquo;autre part, par son arrêt du 21 décembre 2016 Tele2 Sverige AB c/ Post-och telestyrelsen et Secretary of State for the Home Department c/ Tom Watson et autres (C 203/15 et C 698/15), la Cour de justice de l&rsquo;Union européenne a dit pour droit que l&rsquo;article 15 de la directive du 12 juillet 2002 devait :  » être interprété en ce sens qu&rsquo;il s&rsquo;oppose à une réglementation nationale régissant la protection et la sécurité des données relatives au trafic et des données de localisation, en particulier l&rsquo;accès des autorités nationales compétentes aux données conservées, (&#8230;) sans soumettre ledit accès à un contrôle préalable par une juridiction ou une autorité administrative indépendante « . Le point 120 de cet arrêt précise que  » Aux fins de garantir, en pratique, le plein respect de ces conditions, il est essentiel que l&rsquo;accès des autorités nationales compétentes aux données conservées soit, en principe, sauf cas d&rsquo;urgence dûment justifiés, subordonné à un contrôle préalable effectué soit par une juridiction soit par une entité administrative indépendante, et que la décision de cette juridiction ou de cette entité intervienne à la suite d&rsquo;une demande motivée de ces autorités présentée, notamment, dans le cadre de procédures de prévention, de détection ou de poursuites pénales « . Si la Cour de justice n&rsquo;a rappelé cette règle dans son arrêt du 6 octobre 2020 mentionné au point 14 qu&rsquo;à propos du recueil en temps réel des données de connexion par les services de renseignement, <strong>elle a rappelé l&rsquo;obligation d&rsquo;un contrôle préalable de l&rsquo;accès des autorités nationales aux données de connexion par une juridiction ou une autorité administrative indépendante</strong> dans son arrêt du 2 mars 2021 H.K. / Prokuratuur (C 746/18).</span></em></li>
</ol>
<p style="text-align: justify;"><strong><span style="font-size: 14pt;">La situation au sein de l’HADOPI : l’importance des notifications et donc des données de connexion demandées aux opérateurs et nécessaires à la mission de service public.<br />
</span></strong></p>
<ol start="17">
<li style="text-align: justify;"><em><span style="font-size: 14pt;">Il ressort du rapport d&rsquo;activité 2019 de la Hadopi que, depuis sa création en 2009, plus de <strong>12.7 millions de recommandations ont été adressés aux titulaires d&rsquo;abonnements en application de la procédure dite de  » réponse graduée « </strong> détaillée au point 2, dont 827 791 recommandations au titre de la seule année 2019. Pour la mise en oeuvre de cette procédure, les agents de la commission de protection des droits de la Hadopi doivent pouvoir recueillir, chaque année, <strong>un nombre considérable de données relatives à l&rsquo;identité civile des utilisateurs concernés.</strong> Le fait de soumettre ce recueil à un contrôle préalable <strong>risque ainsi de rendre impossible la mise en oeuvre des recommandations</strong>. Dans ces conditions, la question de savoir si les données d&rsquo;identité civile correspondant à une adresse IP sont au nombre des données relatives au trafic ou de localisation soumises, en principe, à l&rsquo;obligation d&rsquo;un contrôle préalable par une juridiction ou une entité administrative indépendante dotée d&rsquo;un pouvoir contraignant soulève <strong>une difficulté d&rsquo;interprétation du droit de l&rsquo;Union européenne</strong>. S&rsquo;il est répondu par l&rsquo;affirmative à la première question, et eu égard à la faible sensibilité des données relatives à l&rsquo;identité civile des utilisateurs, y compris leurs coordonnées, la directive du 12 juillet 2002 concernant le traitement des données à caractère personnel et la protection de la vie privée dans le secteur des communications électroniques, lue à la lumière de la Charte des droits fondamentaux de l&rsquo;Union européenne, <strong>doit-elle être interprétée comme s&rsquo;opposant à une réglementation nationale prévoyant le recueil de ces données correspondant à l&rsquo;adresse IP des utilisateurs par une autorité administrative, sans contrôle préalable par une juridiction ou une entité administrative indépendante dotée d&rsquo;un pouvoir contraignant</strong> &lsquo; S&rsquo;il est répondu par l&rsquo;affirmative à la deuxième question, et eu égard à la faible sensibilité des données relatives à l&rsquo;identité civile, à la circonstance que seules ces données peuvent être recueillies, pour les seuls besoins de la prévention de manquements à des obligations définies de façon précise, limitative et restrictive par le droit national, et à la circonstance qu&rsquo;un contrôle systématique de l&rsquo;accès aux données de chaque utilisateur par une juridiction ou une entité administrative tierce dotée d&rsquo;un pouvoir contraignant serait de nature à compromettre l&rsquo;accomplissement de la mission de service public confiée à l&rsquo;autorité administrative elle-même indépendante qui procède à ce recueil, la directive fait-elle obstacle à ce que ce contrôle soit effectué selon des modalités adaptées, tel qu&rsquo;un contrôle automatisé, l<strong>e cas échéant sous la supervision d&rsquo;un service interne à l&rsquo;organisme présentant des garanties d&rsquo;indépendance et d&rsquo;impartialité à l&rsquo;égard des agents chargés de procéder à ce recueil &lsquo;</strong></span></em></li>
</ol>
<p>L’article <a href="https://www.schmitt-avocats.fr/avocat-donnees-personnelles-controle-hadopi/">Données personnelles de connexion : un contrôle préalable par une juridiction ou une autorité indépendante à l’accès par les agents de l’HADOPI  </a> est apparu en premier sur <a href="https://www.schmitt-avocats.fr">Philippe Schmitt Avocats</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>CNIL : les critères de détermination du responsable de traitement, une question à 400 000 €</title>
		<link>https://www.schmitt-avocats.fr/cnil-determination-responsable-traitement/</link>
		
		<dc:creator><![CDATA[Philippe Schmitt]]></dc:creator>
		<pubDate>Thu, 12 Aug 2021 14:38:46 +0000</pubDate>
				<category><![CDATA[CNIL]]></category>
		<category><![CDATA[Responsable du traitement]]></category>
		<category><![CDATA[26 juillet 2021]]></category>
		<category><![CDATA[données personnelles]]></category>
		<category><![CDATA[sous-traitant]]></category>
		<guid isPermaLink="false">http://www.schmitt-avocats.fr/?p=5691</guid>

					<description><![CDATA[<p>Qui est le responsable du traitement celui qui effectue techniquement la collecte, le traitement et l’organisation en fichier ou celui qui a demandé ces prestations pour identifier et recenser les parties prenantes du secteur afin de mettre en place une stratégie de communication ciblée ? Ces critères distinguent le responsable du traitement de son sous-traitant.</p>
<p class="more-link"><a href="https://www.schmitt-avocats.fr/cnil-determination-responsable-traitement/" class="themebutton2">READ MORE</a></p>
<p>L’article <a href="https://www.schmitt-avocats.fr/cnil-determination-responsable-traitement/">CNIL : les critères de détermination du responsable de traitement, une question à 400 000 €</a> est apparu en premier sur <a href="https://www.schmitt-avocats.fr">Philippe Schmitt Avocats</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p style="text-align: justify;"><span style="font-size: 14pt;">Qui est le <strong>responsable du traitement</strong> celui qui effectue techniquement la collecte, le traitement et l’organisation en fichier ou celui qui a demandé ces prestations pour identifier et recenser les parties prenantes du secteur afin de mettre en place une stratégie de communication ciblée ? Ces critères distinguent le responsable du traitement de son sous-traitant. L&rsquo;enjeu de la réponse est ici de 400 000 € montant de l&rsquo;amende prononcée par la CNIL.<br />
</span></p>
<p style="text-align: justify;"><span style="font-size: 14pt;">Pour la CNIL, <strong>le responsable du traitement</strong> est celui qui bénéfice d’<strong>une autonomie pour déterminer la finalité et les moyens du traitement</strong>. Cette définition ressort de sa décision du 26 juillet 2021 dont de nombreux passages sont repris ci-dessous et qui en montre <strong>l’importance pratique</strong>.<a href="https://www.legifrance.gouv.fr/cnil/id/CNILTEXT000043860997"> La délibération de la formation restreinte de la CNIL du 26 juillet 2021</a></span></p>
<ul>
<li>
<h1><strong><span style="font-size: 14pt;">Le contexte de cette affaire : un contrat de prestations</span></strong></h1>
</li>
</ul>
<ol start="7">
<li style="text-align: justify;"><em><span style="font-size: 14pt;">Il ressort des investigations …. que, par un contrat cadre de prestation de services en date du 18 juillet 2013, complété par trois avenants et quatre cahiers des charges, la société M&#8230;&#8230; a confié à la société FH&#8230;&#8230;&#8230;&#8230;&#8230;.- devenue le 1er janvier 2017 la société…………. &#8211; <strong>une mission de représentation d’intérêts c</strong>oncernant l’utilisation du glyphosate en Europe et dans le monde, à compter de 2016 et jusqu’au 31 mai 2019.</span></em></li>
</ol>
<ul>
<li>
<h1><strong><span style="font-size: 14pt;">La nature des données</span></strong></h1>
</li>
</ul>
<ol start="9">
<li style="text-align: justify;"><em><span style="font-size: 14pt;">Dans le cadre de cette prestation, la société FH&#8230;&#8230;&#8230;&#8230;&#8230;.a procédé à <strong>l’identification et au recensement d’informations relatives à des personnalités</strong> impliquées dans le débat sur le renouvellement de l’autorisation d’utilisation du glyphosate en Europe, qui s’est notamment concrétisé par l’élaboration et la tenue d’une liste des « parties prenantes » intervenant dans le cadre de cette campagne. Ce fichier, intitulé « French M&#8230;&#8230; stakeholders database &#8211; cultivating trust » , comportait une liste de <strong>201 personnes résidant en France</strong>, dont des membres d’associations de protection de l’environnement, d’associations d’agriculteurs, d’associations dans le domaine de la santé, d’organisations professionnelles, des personnalités politiques, des membres d’administrations, des journalistes, des universitaires et des agriculteurs. Pour chacune de ces personnes, les informations suivantes étaient renseignées : <strong>organisme de rattachement et site web, poste occupé, adresse professionnelle, numéro de téléphone fixe professionnel, numéro de téléphone portable, adresse de messagerie électronique professionnelle et, le cas échéant, compte « Twitter »</strong> .</span></em></li>
</ol>
<ul>
<li>
<h1><strong><span style="font-size: 14pt;">Le traitement des données personnelles</span></strong></h1>
</li>
</ul>
<ol start="10">
<li style="text-align: justify;"><em><span style="font-size: 14pt;">En outre, <strong>une note allant de 1 à 5 était attribuée à chaque personne</strong>, afin <strong>d’évaluer son influence, sa crédibilité et son soutien</strong> à la société M&#8230;&#8230; sur six sujets, en l’occurrence l’agriculture, les pesticides, les organismes génétiquement modifiés, l’environnement, l’alimentation et la santé.</span></em></li>
<li style="text-align: justify;"><em><span style="font-size: 14pt;">Le<strong> fichier</strong> comportait également <strong>une zone de commentaire libre</strong> dans laquelle pouvaient être indiqués les évènements auxquels ces personnes avaient assisté ou qu’elles avaient organisé, les personnes avec qui elles travaillaient, les contacts qu’elles avaient eus avec des représentants de la société M&#8230;&#8230; ou encore les articles qu’elles avaient publiés au sujet du glyphosate.</span></em></li>
</ol>
<ul>
<li>
<h1><span style="font-size: 14pt;"><strong>Le débat sur la qualité de responsable de traitement </strong></span></h1>
</li>
</ul>
<p><span style="font-size: 14pt;"><strong>La disposition invoquée du RGPD</strong><br />
</span></p>
<ol start="28">
<li style="text-align: justify;"><em><span style="font-size: 14pt;">Aux termes de l’article <strong>4 (7) du RGPD</strong>, le responsable de traitement est défini comme étant « la personne physique ou morale, l&rsquo;autorité publique, le service ou un autre organisme qui, seul ou conjointement avec d&rsquo;autres, <strong>détermine les finalités et les moyens du traitement</strong> « .</span></em></li>
</ol>
<p><strong><span style="font-size: 14pt;">La position du rapporteur</span></strong></p>
<ol start="29">
<li style="text-align: justify;"><em><span style="font-size: 14pt;">La rapporteure considère qu’en l’espèce, la société M&#8230;&#8230; doit être regardée <strong>comme le responsable du traitement en question</strong> dans la mesure où elle est <strong>la personne pour le compte de laquelle le traitement est mis en œuvre, qui détermine pourquoi le traitement a lieu et comment son objectif doit être atteint.</strong> En effet, le fichier en cause avait pour objet de permettre à la société M&#8230;&#8230; d’identifier et de recenser les parties prenantes du secteur afin de mettre en place une stratégie de communication ciblée en faveur du renouvellement de l’autorisation du glyphosate par la Commission européenne. Elle rappelle ainsi que c’est pour atteindre cet objectif qu’elle a décidé de confier à la société FH&#8230;&#8230;&#8230;&#8230;&#8230;.l’ensemble des activités liées aux relations publiques et à la réputation de l’entreprise et, plus particulièrement à compter de 2016, une mission de représentation d’intérêts concernant l’utilisation du glyphosate en Europe et dans le monde et que c’est dans le cadre de cette mission que le fichier nommé « <strong>20160822 French M&#8230;&#8230; stakeholders database &#8211; cultivating trust  » a été établi.</strong></span></em></li>
</ol>
<p><strong><span style="font-size: 14pt;">La position de M&#8230;&#8230; : une confusion entre bénéficiaire du service et responsable du traitement<br />
</span></strong></p>
<ol start="30">
<li style="text-align: justify;"><em><span style="font-size: 14pt;">En défense, la société estime que la responsabilité du traitement incombait exclusivement à la société FH&#8230;&#8230;&#8230;&#8230;&#8230;.et que l<strong>a rapporteure confond les notions de bénéficiaire d’un service et celle de responsable de traitement.</strong> Elle souligne que c’est <strong>la société FH&#8230;&#8230;&#8230;&#8230;&#8230;.</strong>qui, en sa qualité d’entreprise spécialisée en matière de conseil et de relations publiques,<strong> a construit le fichier de manière autonome</strong>, selon une méthodologie qu’elle a elle-même définie, puis qui l’a proposé à la société M&#8230;&#8230;.</span></em></li>
<li style="text-align: justify;"><em><span style="font-size: 14pt;">La société souligne que c’est en raison de l’expertise de la société FH&#8230;&#8230;&#8230;&#8230;&#8230;.qu’elle a fait appel à ses services et que la constitution de listes de noms est une pratique courante dans ce secteur d’activités. Elle rappelle qu’<strong>elle n’a jamais donné d’instructions</strong> à la société FH&#8230;&#8230;&#8230;&#8230;&#8230;.quant à la façon d’effectuer cette mission et qu’<strong>elle n’a fait que réagir aux propositions faites par cette dernière.</strong></span></em></li>
<li style="text-align: justify;"><em><span style="font-size: 14pt;">…., <strong>elle n’a jamais utilisé le fichier en question</strong>. Or, elle note que si elle avait agi en tant que responsable de traitement, elle aurait demandé à la société FH&#8230;&#8230;&#8230;&#8230;&#8230;.de modifier le fichier à sa convenance afin d’obtenir un résultat correspondant davantage à ses attentes.</span></em></li>
<li style="text-align: justify;"><em><span style="font-size: 14pt;">La société indique en outre que <strong>la société FH&#8230;&#8230;&#8230;&#8230;&#8230;.se présente sur son site internet comme le responsable de traitement des données traitées dans le cadre des missions</strong> qui lui sont confiées par ses clients. Elle rappelle également que c’est l<strong>a société FH&#8230;&#8230;&#8230;&#8230;&#8230;.qui a répondu aux demandes d’exercice des droits des personnes concernées</strong> en lien avec le traitement en cause.</span></em></li>
</ol>
<p><strong><span style="font-size: 14pt;">Ce que dit la CNIL</span></strong></p>
<ol start="34">
<li style="text-align: justify;"><em><span style="font-size: 14pt;">En premier lieu, …..<strong>le responsable de traitement est la personne qui détermine les finalités du traitement mis en œuvre</strong>, c’est-à-dire <strong>le résultat attendu ou recherché</strong>, et <strong>les moyens de ce traitement</strong>, c’est-à-dire l<strong>a façon de parvenir à ce résultat</strong>.</span></em></li>
<li style="text-align: justify;"><em><span style="font-size: 14pt;">Les notions de responsable de traitement et de sous-traitant sont éclairées par le Comité européen de la protection des données (ci-après « le CEPD » ) dans ses lignes directrices 07/2020 adoptées le 2 septembre 2020 et soumises à consultation publique. Le CEPD y indique que « Déterminer les finalités et les moyens revient à décider respectivement du « pourquoi » et du « comment » du traitement : s’agissant d’une opération de traitement particulière, <strong>le responsable du traitement est l’acteur qui a déterminé pourquoi le traitement a lieu (c’est-à-dire « dans quel but » ou « pour quel objectif » )</strong> et comment cet objectif doit être atteint (c’est-à-dire quels moyens doivent être utilisés pour atteindre l’objectif). Une personne physique ou morale qui exerce une telle influence sur le traitement des données à caractère personnel participe ainsi à la détermination des finalités et des moyens de ce traitement conformément à la définition de l’article 4, paragraphe 7, du RGPD. <strong>Le responsable du traitement doit décider à la fois de la finalité et des moyens de traitement</strong> décrits ci-dessous. Par conséquent, le responsable du traitement ne peut pas déterminer uniquement la finalité. Il doit également prendre des décisions sur les moyens du traitement. Inversement, la partie agissant en tant que sous-traitant ne peut jamais déterminer la finalité du traitement » (traduction libre).</span></em></li>
</ol>
<p><strong><span style="font-size: 14pt;">Les faits établissant cette connaissance de la finalité et des moyens</span></strong></p>
<ol start="37">
<li style="text-align: justify;"><em><span style="font-size: 14pt;">la société FH&#8230;&#8230;&#8230;&#8230;&#8230;.a été plus particulièrement chargée <strong>d’établir la liste des « parties prenantes »</strong> ( « stakeholders » ) dans le cadre de la campagne pour le renouvellement de l’autorisation du glyphosate en Europe.</span></em></li>
<li style="text-align: justify;"><em><span style="font-size: 14pt;">……………..Il apparaît ainsi que la société FH&#8230;&#8230;&#8230;&#8230;&#8230;.était explicitement tenue d’établir la liste des parties prenantes dans le cadre de la campagne pour le renouvellement de l’autorisation du glyphosate en Europe.</span></em></li>
</ol>
<p style="text-align: justify;"><em><span style="font-size: 14pt;">39…………, il ressort de plusieurs échanges intervenus entre les deux sociétés par voie électronique que <strong>la société M&#8230;&#8230; a été étroitement associée à l’identification</strong> et au recensement des parties prenantes impliquées dans le débat sur le glyphosate, activité qui s’est notamment concrétisée par l’élaboration du fichier en question. ………………………..</span></em></p>
<p style="text-align: justify;"><em><span style="font-size: 14pt;">Les pièces annexées au rapport de sanction attestent ainsi de l’implication de la société M&#8230;&#8230; dans le suivi des tâches réalisées par la société FH……………, et notamment l’organisation d’échanges quotidiens entre les équipes, de points hebdomadaires, mensuels et trimestriels permettant à la société M&#8230;&#8230; de suivre l’avancée des tâches confiées à FH&#8230;&#8230;&#8230;&#8230;&#8230;.et la livraison du travail réalisé ou en cours de réalisation.</span></em></p>
<ol start="40">
<li style="text-align: justify;"><em><span style="font-size: 14pt;">La formation restreinte considère que ces échanges démontrent que la société FH&#8230;&#8230;&#8230;&#8230;&#8230;.rendait compte à la société M&#8230;&#8230; de la progression de la campagne liée au renouvellement du glyphosate et des actions menées dans ce cadre, et surtout que cette dernière exerçait <strong>un pouvoir de direction sur les activités de la société FH…………….,</strong> <strong>la privant ainsi de l’autonomie dont jouit normalement</strong> un responsable de traitement. Ces éléments démontrent que la société FH&#8230;&#8230;&#8230;&#8230;&#8230;.a agi en tant que sous-traitant de la société M&#8230;&#8230;, au sens de l’article 4(8) du RGPD.</span></em></li>
<li style="text-align: justify;"><em><span style="font-size: 14pt;">La formation restreinte souligne au contraire que c’est le fait pour la société M&#8230;&#8230;, société <strong>donneuse d’ordre</strong>, de décider d’accepter la proposition faite par la société FH…………., et de lui demander contractuellement de réaliser des opérations pour son compte en tant que prestataire, qui a permis au traitement d’exister. En effet, <strong>si la société M&#8230;&#8230; avait refusé cette proposition, la société FH&#8230;&#8230;&#8230;&#8230;&#8230;.n’aurait pas mis en œuvre ce traitement.</strong> &#8230;..<br />
</span></em></li>
</ol>
<p><strong><span style="font-size: 14pt;">Répondre à des demandes de droit d’accès n’emporte pas la qualité de responsable du traitement<br />
</span></strong></p>
<ol start="44">
<li style="text-align: justify;"><em><span style="font-size: 14pt;">En dernier lieu, la formation restreinte considère que <strong>le fait pour la société FH&#8230;&#8230;&#8230;&#8230;&#8230;.d’avoir répondu à des demandes de droits d’accès n’emporte pas pour autant la qualification de responsable de traitement.</strong> En effet, l’article 28-3-e du RGPD prévoit que le sous-traitant « aide le responsable du traitement, par des mesures techniques et organisationnelles appropriées, dans toute la mesure du possible, à s&rsquo;acquitter de son obligation de donner suite aux demandes dont les personnes concernées le saisissent en vue d&rsquo;exercer leurs droits » . Ainsi, au regard des spécificités du traitement, <strong>le sous-traitant peut répondre lui-même aux demandes des personnes si cette mesure permet un meilleur respect des droits des personnes</strong>. Il est d’ailleurs courant que ce soit le sous-traitant qui soit le plus à même de traiter les demandes d’exercice de droit.</span></em></li>
</ol>
<p><em><span style="font-size: 14pt;"><strong>La formation restreinte de la CNIL considère donc, compte tenu de ces éléments, que la société M&#8230;&#8230; doit être qualifiée de responsable de traitement.</strong></span></em></p>
<p><span style="font-size: 14pt;">La CNIL condamne la société  M&#8230;&#8230; en sa qualité de responsable du traitement à une amende de 400 000 €.</span></p>
<p>&nbsp;</p>
<p>L’article <a href="https://www.schmitt-avocats.fr/cnil-determination-responsable-traitement/">CNIL : les critères de détermination du responsable de traitement, une question à 400 000 €</a> est apparu en premier sur <a href="https://www.schmitt-avocats.fr">Philippe Schmitt Avocats</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Sanction contre l&#8217;éditeur du site pour des cookies déposés pas des sociétés tierces</title>
		<link>https://www.schmitt-avocats.fr/sanction-contre-lediteur-du-site-pour-des-cookies-deposes-pas-des-societes-tierces/</link>
		
		<dc:creator><![CDATA[Philippe Schmitt]]></dc:creator>
		<pubDate>Thu, 05 Aug 2021 13:22:47 +0000</pubDate>
				<category><![CDATA[CNIL]]></category>
		<category><![CDATA[27 juillet 2021]]></category>
		<category><![CDATA[cookies]]></category>
		<category><![CDATA[données personnelles]]></category>
		<category><![CDATA[journal]]></category>
		<category><![CDATA[partenaires]]></category>
		<category><![CDATA[site]]></category>
		<guid isPermaLink="false">http://www.schmitt-avocats.fr/?p=5657</guid>

					<description><![CDATA[<p>Dans sa décision du 27 juillet 2021, la CNIL  à propos de cookies de sociétés tierces au journal éditeur du site déposés sur les ordinateurs des lecteurs, condamne cet éditeur : La formation restreinte rappelle ensuite que le Conseil d’État &#8230;.a jugé &#8230;.. qu’au titre des obligations qui pèsent sur l&#8217;éditeur d’un site qui dépose</p>
<p class="more-link"><a href="https://www.schmitt-avocats.fr/sanction-contre-lediteur-du-site-pour-des-cookies-deposes-pas-des-societes-tierces/" class="themebutton2">READ MORE</a></p>
<p>L’article <a href="https://www.schmitt-avocats.fr/sanction-contre-lediteur-du-site-pour-des-cookies-deposes-pas-des-societes-tierces/">Sanction contre l&rsquo;éditeur du site pour des cookies déposés pas des sociétés tierces</a> est apparu en premier sur <a href="https://www.schmitt-avocats.fr">Philippe Schmitt Avocats</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p style="text-align: justify;">Dans sa décision du 27 juillet 2021, la CNIL  à propos de cookies de sociétés tierces au journal éditeur du site déposés sur les ordinateurs des lecteurs, condamne cet éditeur :</p>
<ol start="52">
<li style="text-align: justify;">La formation restreinte rappelle ensuite que le Conseil d’État &#8230;.a jugé &#8230;.. qu’au titre des obligations qui pèsent sur <strong>l&rsquo;éditeur d’un site</strong> qui dépose des « cookies tiers » , figurent <strong>celle de s&rsquo;assurer auprès de ses partenaires</strong>, d’une part, qu&rsquo;ils n&rsquo;émettent pas, par l&rsquo;intermédiaire de son site, des traceurs qui ne respectent pas la règlementation applicable en France et, d’autre part, celle d&rsquo;effectuer toute démarche utile auprès d&rsquo;eux pour mettre fin à des manquements. Le Conseil d’État a en particulier jugé que<em> « l<strong>es éditeurs de site</strong> qui autorisent le dépôt et l’utilisation de tels « cookies » par des tiers à l’occasion de la visite de leur site<strong> doivent également être considérés comme responsables de traitement,</strong> alors même qu’ils ne sont pas soumis à l’ensemble des obligations qui s’imposent au tiers qui a émis le « cookie » , notamment lorsque ce dernier conserve seul la maîtrise du respect de sa finalité ou de sa durée de conservation. <u>Au titre des obligations qui pèsent sur l&rsquo;éditeur de site dans une telle hypothèse, <strong>figurent celle de s&rsquo;assurer auprès de ses partenaires qu&rsquo;ils n&rsquo;émettent pas, par l&rsquo;intermédiaire de son site, des « cookies » qui ne respectent pas la règlementation applicable en France et celle d&rsquo;effectuer toute démarche utile auprès d&rsquo;eux pour mettre fin à des manquements »</strong></u></em> (surlignement ajouté).</li>
</ol>
<p>L’article <a href="https://www.schmitt-avocats.fr/sanction-contre-lediteur-du-site-pour-des-cookies-deposes-pas-des-societes-tierces/">Sanction contre l&rsquo;éditeur du site pour des cookies déposés pas des sociétés tierces</a> est apparu en premier sur <a href="https://www.schmitt-avocats.fr">Philippe Schmitt Avocats</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Données personnelles de géolocalisation : un accès sous contrôle même pour le Ministère Public</title>
		<link>https://www.schmitt-avocats.fr/reglement-2016679-rgpd/donnees-personnelles-localisation-acces-ministere-public/</link>
		
		<dc:creator><![CDATA[Philippe Schmitt]]></dc:creator>
		<pubDate>Wed, 10 Mar 2021 16:37:03 +0000</pubDate>
				<category><![CDATA[Données personnelles]]></category>
		<category><![CDATA[2 mars 2021]]></category>
		<category><![CDATA[Cour de justice]]></category>
		<category><![CDATA[données personnelles]]></category>
		<category><![CDATA[géolocalisation]]></category>
		<category><![CDATA[localisation]]></category>
		<category><![CDATA[Ministère Public]]></category>
		<guid isPermaLink="false">http://www.schmitt-avocats.fr/?page_id=5535</guid>

					<description><![CDATA[<p>(Article publié sur le site du village de la justice le 4 mars 2021) Le lendemain de la décision rendue par le Tribunal correctionnel de Paris à propos de faits révélés lors d’écoutes téléphoniques, affaire où étaient également évoquées des fadettes, le 2 mars 2020, la Cour de justice a limité strictement l’emploi des données</p>
<p class="more-link"><a href="https://www.schmitt-avocats.fr/reglement-2016679-rgpd/donnees-personnelles-localisation-acces-ministere-public/" class="themebutton2">READ MORE</a></p>
<p>L’article <a href="https://www.schmitt-avocats.fr/reglement-2016679-rgpd/donnees-personnelles-localisation-acces-ministere-public/">Données personnelles de géolocalisation : un accès sous contrôle même pour le Ministère Public</a> est apparu en premier sur <a href="https://www.schmitt-avocats.fr">Philippe Schmitt Avocats</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>(<a href="https://www.village-justice.com/articles/donnees-personnelles-geolocalisation-acces-sous-controle-meme-pour-ministere,38340.html"><em>Article publié sur le site du village de la justice le 4 mars 2021)</em></a></p>
<p style="text-align: justify;"><span style="font-size: 14pt;"><em>Le lendemain de la décision rendue par le Tribunal correctionnel de Paris à propos de faits révélés lors d’écoutes téléphoniques, affaire où étaient également évoquées des fadettes, le 2 mars 2020, la Cour de justice a limité strictement l’emploi des données personnelles de géolocalisation dans le procès pénal. Les pouvoirs de réquisition du Ministère public de l’article 77-1-1 du Code de procédure pénale sont -ils encore envisageables  pour des données personnelles de géolocalisation ?</em></span></p>
<p style="text-align: justify;"><span style="font-size: 14pt;">Saisie de questions préjudicielles de la juridiction suprême estonienne où le prévenu contestait la recevabilité des procès-verbaux établis à partir des données obtenues auprès d’opérateurs de téléphonie,  la Grande chambre de la Cour de justice, c’est  dire l’importance de cette décision,  appliquant les dispositions de la directive de 2002 concernant le traitement des données à caractère personnel et à la protection de la vie privée dans le secteur des communications électroniques, et celles de la Charte, encadre très strictement l’accès de ces données par le Ministère Public.</span></p>
<h1 style="text-align: justify;"><span style="font-size: 18pt;"><strong>Les données relatives au trafic et à la localisation collectées par les opérateurs</strong></span></h1>
<p style="text-align: justify;"><span style="font-size: 14pt;"> Sont en cause dans cette procédure pénale estonienne  « <em>des données permettant de retrouver et d’identifier la source et la destination d’une communication téléphonique à partir du téléphone fixe ou mobile du suspect, d’en déterminer la date, l’heure, la durée et la nature, d’identifier le matériel de communication utilisé ainsi que de localiser le matériel de communication mobile. Ces  données permettent notamment de localiser le téléphone mobile sans qu’une communication soit nécessairement acheminée. En outre, elles offrent la possibilité de déterminer la fréquence des communications de l’utilisateur avec certaines personnes pendant une période donnée »</em>.</span></p>
<p style="text-align: justify;"><span style="font-size: 14pt;">L’accès à ces données a été demandé par le Ministère public après le début de leur collecte par l’opérateur. En Estonie «<em> l’accès auxdites données peut, en matière de lutte contre la criminalité, être sollicité pour tout type d’infraction pénale </em>».</span></p>
<h1 style="text-align: justify;"><span style="font-size: 14pt;"><strong><span style="font-size: 18pt;">L’accès à de tels données est limité aux seuls cas de criminalité grave ou de prévention de menaces graves pour la sécurité publique</span> </strong></span></h1>
<p style="text-align: justify;"><span style="font-size: 14pt;">Classiquement, l’accès à de telles données ne pouvait être accordé que pour autant que ces données aient été conservées par les fournisseurs de manière conforme aux dispositions de la directive.</span></p>
<p style="text-align: justify;"><span style="font-size: 14pt;">Avec cette décision du 2 mars 2021, la Cour de justice pose un principe essentiel « <em>seuls les objectifs de lutte contre la criminalité grave ou de prévention de menaces graves pour la sécurité publique sont de nature à justifier l’accès des autorités publiques à [cet] ensemble de données »</em>. Principe dont par cette même décision la Cour renforce la portée : seuls ces objectifs permettent  » <em>cet accès indépendamment de la durée de la période pour laquelle l’accès aux données est sollicité et de la quantité ou de la nature des données disponibles pour une telle période</em>« .  En effet, il aurait été tentant pour contourner le principe de limiter la demande d’accès soit en diminuant la période concernée soit en minorant la quantité ou la quantité des données disponibles.</span></p>
<h1 style="text-align: justify;"><span style="font-size: 14pt;"><strong><span style="font-size: 18pt;">Même dans les cas  de criminalité grave ou de prévention de menaces graves pour la sécurité publique l’accès à ces données doit être soumis à des critères objectifs</span> </strong></span></h1>
<p style="text-align: justify;"><span style="font-size: 14pt;">Autre conséquence de la prédominance de la protection des droits fondamentaux,  « <em>la réglementation nationale concernée doit se fonder sur des critères objectifs pour définir les circonstances et les conditions dans lesquelles doit être accordé aux autorités nationales compétentes l’accès aux données en cause</em>« .</span></p>
<p style="text-align: justify;"><span style="font-size: 14pt;">Et parmi ces circonstances et conditions, des éléments doivent établir que ces personnes dont l’accès aux données est  demandé, sont <em>« soupçonnées de projeter, de commettre ou d’avoir commis une infraction grave ou encore d’être impliquées d’une manière ou d’une autre dans une telle infraction »</em>.</span></p>
<p style="text-align: justify;"><span style="font-size: 14pt;">N’échapperaient à cette exigence que des situations particulières <em>« telles que celles dans lesquelles des intérêts vitaux de la sécurité nationale, de la défense ou de la sécurité publique sont menacés par des activités de terrorisme</em>« où l’accès aux données d’autres personnes pourrait également être accordé <em>« lorsqu’il existe des éléments objectifs permettant de considérer que ces données pourraient, dans un cas concret, apporter une contribution effective à la lutte contre de telles activités ».</em></span></p>
<h1 style="text-align: justify;"><span style="font-size: 14pt;"><strong><span style="font-size: 18pt;">L’effectivité de cet accès limité s’impose au juge pénal national.</span> </strong></span></h1>
<p style="text-align: justify;"><span style="font-size: 14pt;"> Classiquement c’est le droit national qui fixe les règles relatives à l’admissibilité et à l’exploitation des informations et des éléments de preuve par le juge pénal, Toutefois, la Cour de justice impose au juge national d’écarter un tel moyen de preuve qui ne respecterait pas ce principe pour violation du droit à un procès équitable.</span></p>
<p style="text-align: justify;"><span style="font-size: 14pt;">Même dans le cas d’une procédure pénale ouverte à l’encontre de personnes soupçonnées d’actes de criminalité, la Cour de justice impose au juge national d’écarter ces preuves, « <em>si ces personnes ne sont pas en mesure de commenter efficacement ces informations et ces éléments de preuve, provenant d’un domaine échappant à la connaissance des juges et qui sont susceptibles d’influencer de manière prépondérante l’appréciation des faits ».</em></span></p>
<h1 style="text-align: justify;"><span style="font-size: 18pt;"><strong>Un contrôle préalable par une juridiction ou une autorité indépendante aux demandes d’accès par le Ministère Public</strong></span></h1>
<p style="text-align: justify;"><span style="font-size: 14pt;">Autre exigence posée par la Cour de justice, le contrôle préalable de l’accès à ces données par une juridiction ou par une autorités admirative indépendante et dont la décision du 2 mars 2021 écarte le Ministère Public : <em>« Tel n’est pas le cas d’un ministère public qui dirige la procédure d’enquête et exerce, le cas échéant, l’action publique. En effet, le ministère public a pour mission non pas de trancher en toute indépendance un litige, mais de le soumettre, le cas échéant, à la juridiction compétente, en tant que partie au procès exerçant l’action pénale ».</em></span></p>
<p>&nbsp;</p>
<p>L’article <a href="https://www.schmitt-avocats.fr/reglement-2016679-rgpd/donnees-personnelles-localisation-acces-ministere-public/">Données personnelles de géolocalisation : un accès sous contrôle même pour le Ministère Public</a> est apparu en premier sur <a href="https://www.schmitt-avocats.fr">Philippe Schmitt Avocats</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Collecte massive de données auprès des opérateurs sous contrôle du juge</title>
		<link>https://www.schmitt-avocats.fr/reglement-2016679-rgpd/collecte-massive-donnees-operateurs-controle-du-juge/</link>
		
		<dc:creator><![CDATA[Philippe Schmitt]]></dc:creator>
		<pubDate>Wed, 10 Mar 2021 08:42:03 +0000</pubDate>
				<category><![CDATA[Collecte massive]]></category>
		<category><![CDATA[Données personnelles]]></category>
		<category><![CDATA[collecte massive]]></category>
		<category><![CDATA[collecte préalable]]></category>
		<category><![CDATA[Cour de justice]]></category>
		<category><![CDATA[données personnelles]]></category>
		<category><![CDATA[infraction pénale]]></category>
		<category><![CDATA[opérateurs de télécomunication]]></category>
		<category><![CDATA[sécurité nationale]]></category>
		<category><![CDATA[terrorisme]]></category>
		<guid isPermaLink="false">http://www.schmitt-avocats.fr/?page_id=5526</guid>

					<description><![CDATA[<p>Face aux menaces d’attentats, les Etats envisagent la collecte massive et préalable de données auprès des opérateurs de téléphonies. Ces données étant à la fois des données personnelles et des données destinées à établir des infractions pénales, le 6 octobre 2020, la Cour de justice encadre strictement leur collecte. Limitons-nous ici à en souligner l’importance.</p>
<p class="more-link"><a href="https://www.schmitt-avocats.fr/reglement-2016679-rgpd/collecte-massive-donnees-operateurs-controle-du-juge/" class="themebutton2">READ MORE</a></p>
<p>L’article <a href="https://www.schmitt-avocats.fr/reglement-2016679-rgpd/collecte-massive-donnees-operateurs-controle-du-juge/">Collecte massive de données auprès des opérateurs sous contrôle du juge</a> est apparu en premier sur <a href="https://www.schmitt-avocats.fr">Philippe Schmitt Avocats</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p style="text-align: justify;">Face aux menaces d’attentats, les Etats envisagent la collecte massive et préalable de données auprès des opérateurs de téléphonies. Ces données étant à la fois des données personnelles et des données destinées à établir des infractions pénales, le 6 octobre 2020, la Cour de justice encadre strictement leur collecte.</p>
<p style="text-align: justify;">Limitons-nous ici à en souligner l’importance.</p>
<p style="text-align: justify;"><em>Par ces motifs, la Cour (grande chambre) dit pour droit :</em></p>
<p style="text-align: justify;"><em>1)      L’article 15, paragraphe 1, de la directive 2002/58/CE du Parlement européen et du Conseil, du 12 juillet 2002, concernant l<strong>e traitement des données à caractère personnel et la protection de la vie privée</strong> dans le secteur des communications électroniques (directive vie privée et communications électroniques), telle que modifiée par la directive 2009/136/CE du Parlement européen et du Conseil, du 25 novembre 2009, lu à la lumière des articles 7, 8 et 11 ainsi que de l’article 52, paragraphe 1, de l<strong>a charte des droits fondamentaux de l’Union européenne,</strong> doit être interprété en ce sens qu’il s’oppose à des mesures législatives prévoyant, aux fins prévues à cet article 15, paragraphe 1, à titre préventif, une conservation généralisée et indifférenciée des données relatives au trafic et des données de localisation. En revanche, l’article 15, paragraphe 1, de la directive 2002/58, telle que modifiée par la directive 2009/136, lu à la lumière des articles 7, 8 et 11 ainsi que de l’article 52, paragraphe 1, de la charte des droits fondamentaux, ne s’oppose pas à des mesures législatives</em></p>
<p style="text-align: justify;"><em>–        permettant, aux fins de <strong>la sauvegarde de la sécurité nationale</strong>, le recours à une injonction faite aux fournisseurs de services de communications électroniques de procéder à une conservation généralisée et indifférenciée des données relatives au trafic et des données de localisation, dans des situations où l’État membre concerné fait face à une menace grave pour la sécurité nationale qui s’avère réelle et actuelle ou prévisible, la décision prévoyant cette injonction pouvant faire l’objet d’un contrôle effectif, soit par une juridiction, soit par une entité administrative indépendante, dont la décision est dotée d’un effet contraignant, visant à vérifier l’existence d’une de ces situations ainsi que le respect des conditions et des garanties devant être prévues, et ladite injonction ne pouvant être émise que pour une période temporellement limitée au strict nécessaire, mais renouvelable en cas de persistance de cette menace ;</em></p>
<p style="text-align: justify;"><em>–        prévoyant, aux fins de la sauvegarde de la sécurité nationale, de <strong>la lutte contre la criminalité grave et de la prévention des menaces graves contre la sécurité publique,</strong> une conservation ciblée des données relatives au trafic et des données de localisation qui soit délimitée, sur la base d’éléments objectifs et non discriminatoires, en fonction de catégories de personnes concernées ou au moyen d’un critère géographique, pour une période temporellement limitée au strict nécessaire, mais renouvelable ;</em></p>
<p style="text-align: justify;"><em>–        prévoyant, aux fins de la sauvegarde de la sécurité nationale, de la lutte contre la criminalité grave et de la prévention des menaces graves contre la sécurité publique, une<strong> conservation généralisée et indifférenciée des adresses IP attribuées à la source d’une connexion</strong>, pour une période temporellement limitée au strict nécessaire ;</em></p>
<p style="text-align: justify;"><em>–        prévoyant, aux fins de la sauvegarde de la sécurité nationale, de la lutte contre la criminalité et de la sauvegarde de la sécurité publique, une conservation généralisée et indifférenciée des données relatives à <strong>l’identité civile des utilisateurs</strong> de moyens de communications électroniques, et</em></p>
<p style="text-align: justify;"><em>–        permettant, aux fins de la lutte contre la criminalité grave et, a fortiori, de la sauvegarde de la sécurité nationale, le recours à une injonction faite aux fournisseurs de services de communications électroniques, par le biais d’une décision de l’autorité compétente soumise à un contrôle juridictionnel effectif, de procéder, pour une durée déterminée, à <strong>la conservation rapide des données relatives au trafic et des données de localisation</strong> dont disposent ces fournisseurs de services,</em></p>
<p style="text-align: justify;"><em>dès lors que ces mesures assurent, par des règles claires et précises, que la conservation des données en cause est subordonnée au respect des conditions matérielles et procédurales y afférentes et que les personnes concernées disposent de garanties effectives contre <strong>les risques d’abus</strong>.</em></p>
<p style="text-align: justify;"><em>2)      L’article 15, paragraphe 1, de la directive 2002/58, telle que modifiée par la directive 2009/136, lu à la lumière des articles 7, 8 et 11 ainsi que de l’article 52, paragraphe 1, de la charte des droits fondamentaux, doit être interprété en ce sens qu’il ne s’oppose pas à une réglementation nationale imposant aux fournisseurs de services de communications électroniques de recourir, d’une part, à l’analyse automatisée ainsi qu’au recueil en temps réel, notamment, des données relatives au trafic et des données de localisation et, d’autre part, au recueil en temps réel des données techniques relatives à la localisation des équipements terminaux utilisés, lorsque</em></p>
<p style="text-align: justify;"><em>–        le recours à <strong>l’analyse automatisée</strong> est limité à des situations dans lesquelles un État membre se trouve confronté à une menace grave pour la sécurité nationale qui s’avère réelle et actuelle ou prévisible, le recours à cette analyse pouvant faire l’objet d’un contrôle effectif, soit par une juridiction, soit par une entité administrative indépendante, dont la décision est dotée d’un effet contraignant, visant à vérifier l’existence d’une situation justifiant ladite mesure ainsi que le respect des conditions et des garanties devant être prévues, et que</em></p>
<p style="text-align: justify;"><em>–        le recours à un recueil en temps réel des données relatives au trafic et des données de localisation est limité aux personnes à l’égard desquelles il existe <strong>une raison valable de soupçonner qu’elles sont impliquées d’une manière ou d’une autre dans des activités de terrorisme et est soumis à un contrôle préalable,</strong> effectué, soit par une juridiction, soit par une entité administrative indépendante, dont la décision est dotée d’un effet contraignant, afin de s’assurer qu’un tel recueil en temps réel n’est autorisé que dans la limite de ce qui est strictement nécessaire. En cas d’urgence dûment justifiée, le contrôle doit intervenir dans de brefs délais.</em></p>
<p style="text-align: justify;"><em>3)      La directive 2000/31/CE du Parlement européen et du Conseil, du 8 juin 2000, relative à certains aspects juridiques des services de la société de l’information, et notamment du commerce électronique, dans le marché intérieur (« directive sur le commerce électronique »), doit être interprétée en ce sens qu’elle n’est pas applicable en matière de protection de la confidentialité des communications et des personnes physiques à l’égard du traitement des données à caractère personnel dans le cadre des services de la société de l’information, cette protection étant, selon le cas, régie par la directive 2002/58, telle que modifiée par la directive 2009/136, ou par le règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46. L’article 23, paragraphe 1, du règlement 2016/679, lu à la lumière des articles 7, 8 et 11 ainsi que de l’article 52, paragraphe 1, de la charte des droits fondamentaux, doit être interprété en ce sens qu<strong>’il s’oppose à une réglementation nationale imposant aux fournisseurs d’accès à des services de communication au public en ligne et aux fournisseurs de services d’hébergement la conservation généralisée et indifférenciée, notamment, des données à caractère personnel afférentes à ces services.</strong></em></p>
<p style="text-align: justify;"><em>4)      Une juridiction nationale ne peut faire application d’une disposition de son droit national qui l’habilite à limiter dans le temps les effets d’une déclaration d’illégalité lui incombant, en vertu de ce droit, à l’égard d’une législation nationale imposant aux fournisseurs de services de communications électroniques, en vue, notamment, de la sauvegarde de la sécurité nationale et de la lutte contre la criminalité, une conservation généralisée et indifférenciée des données relatives au trafic et des données de localisation incompatible avec l’article 15, paragraphe 1, de la directive 2002/58, telle que modifiée par la directive 2009/136, lu à la lumière des articles 7, 8 et 11 ainsi que de l’article 52, paragraphe 1, de la charte des droits fondamentaux. C<strong>et article 15, paragraphe 1, interprété à la lumière du principe d’effectivité, impose au juge pénal national d’écarter des informations et des éléments de preuve qui ont été obtenus par une conservation généralisée et indifférenciée des données relatives au trafic et des données de localisation incompatible avec le droit de l’Union,</strong> dans le cadre d’une procédure pénale ouverte à l’encontre de personnes soupçonnées d’actes de criminalité, si ces personnes ne sont pas en mesure de commenter efficacement ces informations et ces éléments de preuve, provenant d’un domaine échappant à la connaissance des juges et qui sont susceptibles d’influencer de manière prépondérante l’appréciation des faits.</em></p>
<p style="text-align: justify;"><em> </em></p>
<p style="text-align: justify;"><em> </em></p>
<p>&nbsp;</p>
<p>L’article <a href="https://www.schmitt-avocats.fr/reglement-2016679-rgpd/collecte-massive-donnees-operateurs-controle-du-juge/">Collecte massive de données auprès des opérateurs sous contrôle du juge</a> est apparu en premier sur <a href="https://www.schmitt-avocats.fr">Philippe Schmitt Avocats</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
