<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Archives des sous-traitant - Philippe Schmitt Avocats</title>
	<atom:link href="https://www.schmitt-avocats.fr/tag/sous-traitant/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.schmitt-avocats.fr/tag/sous-traitant/</link>
	<description>Marques, modèles, brevets, données personnelles et industrielles.</description>
	<lastBuildDate>Thu, 19 Aug 2021 07:13:42 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.schmitt-avocats.fr/wp-content/uploads/2024/08/cropped-LOGO-PSA-32x32.jpg</url>
	<title>Archives des sous-traitant - Philippe Schmitt Avocats</title>
	<link>https://www.schmitt-avocats.fr/tag/sous-traitant/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>CNIL : les critères de détermination du responsable de traitement, une question à 400 000 €</title>
		<link>https://www.schmitt-avocats.fr/cnil-determination-responsable-traitement/</link>
		
		<dc:creator><![CDATA[Philippe Schmitt]]></dc:creator>
		<pubDate>Thu, 12 Aug 2021 14:38:46 +0000</pubDate>
				<category><![CDATA[CNIL]]></category>
		<category><![CDATA[Responsable du traitement]]></category>
		<category><![CDATA[26 juillet 2021]]></category>
		<category><![CDATA[données personnelles]]></category>
		<category><![CDATA[sous-traitant]]></category>
		<guid isPermaLink="false">http://www.schmitt-avocats.fr/?p=5691</guid>

					<description><![CDATA[<p>Qui est le responsable du traitement celui qui effectue techniquement la collecte, le traitement et l’organisation en fichier ou celui qui a demandé ces prestations pour identifier et recenser les parties prenantes du secteur afin de mettre en place une stratégie de communication ciblée ? Ces critères distinguent le responsable du traitement de son sous-traitant.</p>
<p class="more-link"><a href="https://www.schmitt-avocats.fr/cnil-determination-responsable-traitement/" class="themebutton2">READ MORE</a></p>
<p>L’article <a href="https://www.schmitt-avocats.fr/cnil-determination-responsable-traitement/">CNIL : les critères de détermination du responsable de traitement, une question à 400 000 €</a> est apparu en premier sur <a href="https://www.schmitt-avocats.fr">Philippe Schmitt Avocats</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p style="text-align: justify;"><span style="font-size: 14pt;">Qui est le <strong>responsable du traitement</strong> celui qui effectue techniquement la collecte, le traitement et l’organisation en fichier ou celui qui a demandé ces prestations pour identifier et recenser les parties prenantes du secteur afin de mettre en place une stratégie de communication ciblée ? Ces critères distinguent le responsable du traitement de son sous-traitant. L&rsquo;enjeu de la réponse est ici de 400 000 € montant de l&rsquo;amende prononcée par la CNIL.<br />
</span></p>
<p style="text-align: justify;"><span style="font-size: 14pt;">Pour la CNIL, <strong>le responsable du traitement</strong> est celui qui bénéfice d’<strong>une autonomie pour déterminer la finalité et les moyens du traitement</strong>. Cette définition ressort de sa décision du 26 juillet 2021 dont de nombreux passages sont repris ci-dessous et qui en montre <strong>l’importance pratique</strong>.<a href="https://www.legifrance.gouv.fr/cnil/id/CNILTEXT000043860997"> La délibération de la formation restreinte de la CNIL du 26 juillet 2021</a></span></p>
<ul>
<li>
<h1><strong><span style="font-size: 14pt;">Le contexte de cette affaire : un contrat de prestations</span></strong></h1>
</li>
</ul>
<ol start="7">
<li style="text-align: justify;"><em><span style="font-size: 14pt;">Il ressort des investigations …. que, par un contrat cadre de prestation de services en date du 18 juillet 2013, complété par trois avenants et quatre cahiers des charges, la société M&#8230;&#8230; a confié à la société FH&#8230;&#8230;&#8230;&#8230;&#8230;.- devenue le 1er janvier 2017 la société…………. &#8211; <strong>une mission de représentation d’intérêts c</strong>oncernant l’utilisation du glyphosate en Europe et dans le monde, à compter de 2016 et jusqu’au 31 mai 2019.</span></em></li>
</ol>
<ul>
<li>
<h1><strong><span style="font-size: 14pt;">La nature des données</span></strong></h1>
</li>
</ul>
<ol start="9">
<li style="text-align: justify;"><em><span style="font-size: 14pt;">Dans le cadre de cette prestation, la société FH&#8230;&#8230;&#8230;&#8230;&#8230;.a procédé à <strong>l’identification et au recensement d’informations relatives à des personnalités</strong> impliquées dans le débat sur le renouvellement de l’autorisation d’utilisation du glyphosate en Europe, qui s’est notamment concrétisé par l’élaboration et la tenue d’une liste des « parties prenantes » intervenant dans le cadre de cette campagne. Ce fichier, intitulé « French M&#8230;&#8230; stakeholders database &#8211; cultivating trust » , comportait une liste de <strong>201 personnes résidant en France</strong>, dont des membres d’associations de protection de l’environnement, d’associations d’agriculteurs, d’associations dans le domaine de la santé, d’organisations professionnelles, des personnalités politiques, des membres d’administrations, des journalistes, des universitaires et des agriculteurs. Pour chacune de ces personnes, les informations suivantes étaient renseignées : <strong>organisme de rattachement et site web, poste occupé, adresse professionnelle, numéro de téléphone fixe professionnel, numéro de téléphone portable, adresse de messagerie électronique professionnelle et, le cas échéant, compte « Twitter »</strong> .</span></em></li>
</ol>
<ul>
<li>
<h1><strong><span style="font-size: 14pt;">Le traitement des données personnelles</span></strong></h1>
</li>
</ul>
<ol start="10">
<li style="text-align: justify;"><em><span style="font-size: 14pt;">En outre, <strong>une note allant de 1 à 5 était attribuée à chaque personne</strong>, afin <strong>d’évaluer son influence, sa crédibilité et son soutien</strong> à la société M&#8230;&#8230; sur six sujets, en l’occurrence l’agriculture, les pesticides, les organismes génétiquement modifiés, l’environnement, l’alimentation et la santé.</span></em></li>
<li style="text-align: justify;"><em><span style="font-size: 14pt;">Le<strong> fichier</strong> comportait également <strong>une zone de commentaire libre</strong> dans laquelle pouvaient être indiqués les évènements auxquels ces personnes avaient assisté ou qu’elles avaient organisé, les personnes avec qui elles travaillaient, les contacts qu’elles avaient eus avec des représentants de la société M&#8230;&#8230; ou encore les articles qu’elles avaient publiés au sujet du glyphosate.</span></em></li>
</ol>
<ul>
<li>
<h1><span style="font-size: 14pt;"><strong>Le débat sur la qualité de responsable de traitement </strong></span></h1>
</li>
</ul>
<p><span style="font-size: 14pt;"><strong>La disposition invoquée du RGPD</strong><br />
</span></p>
<ol start="28">
<li style="text-align: justify;"><em><span style="font-size: 14pt;">Aux termes de l’article <strong>4 (7) du RGPD</strong>, le responsable de traitement est défini comme étant « la personne physique ou morale, l&rsquo;autorité publique, le service ou un autre organisme qui, seul ou conjointement avec d&rsquo;autres, <strong>détermine les finalités et les moyens du traitement</strong> « .</span></em></li>
</ol>
<p><strong><span style="font-size: 14pt;">La position du rapporteur</span></strong></p>
<ol start="29">
<li style="text-align: justify;"><em><span style="font-size: 14pt;">La rapporteure considère qu’en l’espèce, la société M&#8230;&#8230; doit être regardée <strong>comme le responsable du traitement en question</strong> dans la mesure où elle est <strong>la personne pour le compte de laquelle le traitement est mis en œuvre, qui détermine pourquoi le traitement a lieu et comment son objectif doit être atteint.</strong> En effet, le fichier en cause avait pour objet de permettre à la société M&#8230;&#8230; d’identifier et de recenser les parties prenantes du secteur afin de mettre en place une stratégie de communication ciblée en faveur du renouvellement de l’autorisation du glyphosate par la Commission européenne. Elle rappelle ainsi que c’est pour atteindre cet objectif qu’elle a décidé de confier à la société FH&#8230;&#8230;&#8230;&#8230;&#8230;.l’ensemble des activités liées aux relations publiques et à la réputation de l’entreprise et, plus particulièrement à compter de 2016, une mission de représentation d’intérêts concernant l’utilisation du glyphosate en Europe et dans le monde et que c’est dans le cadre de cette mission que le fichier nommé « <strong>20160822 French M&#8230;&#8230; stakeholders database &#8211; cultivating trust  » a été établi.</strong></span></em></li>
</ol>
<p><strong><span style="font-size: 14pt;">La position de M&#8230;&#8230; : une confusion entre bénéficiaire du service et responsable du traitement<br />
</span></strong></p>
<ol start="30">
<li style="text-align: justify;"><em><span style="font-size: 14pt;">En défense, la société estime que la responsabilité du traitement incombait exclusivement à la société FH&#8230;&#8230;&#8230;&#8230;&#8230;.et que l<strong>a rapporteure confond les notions de bénéficiaire d’un service et celle de responsable de traitement.</strong> Elle souligne que c’est <strong>la société FH&#8230;&#8230;&#8230;&#8230;&#8230;.</strong>qui, en sa qualité d’entreprise spécialisée en matière de conseil et de relations publiques,<strong> a construit le fichier de manière autonome</strong>, selon une méthodologie qu’elle a elle-même définie, puis qui l’a proposé à la société M&#8230;&#8230;.</span></em></li>
<li style="text-align: justify;"><em><span style="font-size: 14pt;">La société souligne que c’est en raison de l’expertise de la société FH&#8230;&#8230;&#8230;&#8230;&#8230;.qu’elle a fait appel à ses services et que la constitution de listes de noms est une pratique courante dans ce secteur d’activités. Elle rappelle qu’<strong>elle n’a jamais donné d’instructions</strong> à la société FH&#8230;&#8230;&#8230;&#8230;&#8230;.quant à la façon d’effectuer cette mission et qu’<strong>elle n’a fait que réagir aux propositions faites par cette dernière.</strong></span></em></li>
<li style="text-align: justify;"><em><span style="font-size: 14pt;">…., <strong>elle n’a jamais utilisé le fichier en question</strong>. Or, elle note que si elle avait agi en tant que responsable de traitement, elle aurait demandé à la société FH&#8230;&#8230;&#8230;&#8230;&#8230;.de modifier le fichier à sa convenance afin d’obtenir un résultat correspondant davantage à ses attentes.</span></em></li>
<li style="text-align: justify;"><em><span style="font-size: 14pt;">La société indique en outre que <strong>la société FH&#8230;&#8230;&#8230;&#8230;&#8230;.se présente sur son site internet comme le responsable de traitement des données traitées dans le cadre des missions</strong> qui lui sont confiées par ses clients. Elle rappelle également que c’est l<strong>a société FH&#8230;&#8230;&#8230;&#8230;&#8230;.qui a répondu aux demandes d’exercice des droits des personnes concernées</strong> en lien avec le traitement en cause.</span></em></li>
</ol>
<p><strong><span style="font-size: 14pt;">Ce que dit la CNIL</span></strong></p>
<ol start="34">
<li style="text-align: justify;"><em><span style="font-size: 14pt;">En premier lieu, …..<strong>le responsable de traitement est la personne qui détermine les finalités du traitement mis en œuvre</strong>, c’est-à-dire <strong>le résultat attendu ou recherché</strong>, et <strong>les moyens de ce traitement</strong>, c’est-à-dire l<strong>a façon de parvenir à ce résultat</strong>.</span></em></li>
<li style="text-align: justify;"><em><span style="font-size: 14pt;">Les notions de responsable de traitement et de sous-traitant sont éclairées par le Comité européen de la protection des données (ci-après « le CEPD » ) dans ses lignes directrices 07/2020 adoptées le 2 septembre 2020 et soumises à consultation publique. Le CEPD y indique que « Déterminer les finalités et les moyens revient à décider respectivement du « pourquoi » et du « comment » du traitement : s’agissant d’une opération de traitement particulière, <strong>le responsable du traitement est l’acteur qui a déterminé pourquoi le traitement a lieu (c’est-à-dire « dans quel but » ou « pour quel objectif » )</strong> et comment cet objectif doit être atteint (c’est-à-dire quels moyens doivent être utilisés pour atteindre l’objectif). Une personne physique ou morale qui exerce une telle influence sur le traitement des données à caractère personnel participe ainsi à la détermination des finalités et des moyens de ce traitement conformément à la définition de l’article 4, paragraphe 7, du RGPD. <strong>Le responsable du traitement doit décider à la fois de la finalité et des moyens de traitement</strong> décrits ci-dessous. Par conséquent, le responsable du traitement ne peut pas déterminer uniquement la finalité. Il doit également prendre des décisions sur les moyens du traitement. Inversement, la partie agissant en tant que sous-traitant ne peut jamais déterminer la finalité du traitement » (traduction libre).</span></em></li>
</ol>
<p><strong><span style="font-size: 14pt;">Les faits établissant cette connaissance de la finalité et des moyens</span></strong></p>
<ol start="37">
<li style="text-align: justify;"><em><span style="font-size: 14pt;">la société FH&#8230;&#8230;&#8230;&#8230;&#8230;.a été plus particulièrement chargée <strong>d’établir la liste des « parties prenantes »</strong> ( « stakeholders » ) dans le cadre de la campagne pour le renouvellement de l’autorisation du glyphosate en Europe.</span></em></li>
<li style="text-align: justify;"><em><span style="font-size: 14pt;">……………..Il apparaît ainsi que la société FH&#8230;&#8230;&#8230;&#8230;&#8230;.était explicitement tenue d’établir la liste des parties prenantes dans le cadre de la campagne pour le renouvellement de l’autorisation du glyphosate en Europe.</span></em></li>
</ol>
<p style="text-align: justify;"><em><span style="font-size: 14pt;">39…………, il ressort de plusieurs échanges intervenus entre les deux sociétés par voie électronique que <strong>la société M&#8230;&#8230; a été étroitement associée à l’identification</strong> et au recensement des parties prenantes impliquées dans le débat sur le glyphosate, activité qui s’est notamment concrétisée par l’élaboration du fichier en question. ………………………..</span></em></p>
<p style="text-align: justify;"><em><span style="font-size: 14pt;">Les pièces annexées au rapport de sanction attestent ainsi de l’implication de la société M&#8230;&#8230; dans le suivi des tâches réalisées par la société FH……………, et notamment l’organisation d’échanges quotidiens entre les équipes, de points hebdomadaires, mensuels et trimestriels permettant à la société M&#8230;&#8230; de suivre l’avancée des tâches confiées à FH&#8230;&#8230;&#8230;&#8230;&#8230;.et la livraison du travail réalisé ou en cours de réalisation.</span></em></p>
<ol start="40">
<li style="text-align: justify;"><em><span style="font-size: 14pt;">La formation restreinte considère que ces échanges démontrent que la société FH&#8230;&#8230;&#8230;&#8230;&#8230;.rendait compte à la société M&#8230;&#8230; de la progression de la campagne liée au renouvellement du glyphosate et des actions menées dans ce cadre, et surtout que cette dernière exerçait <strong>un pouvoir de direction sur les activités de la société FH…………….,</strong> <strong>la privant ainsi de l’autonomie dont jouit normalement</strong> un responsable de traitement. Ces éléments démontrent que la société FH&#8230;&#8230;&#8230;&#8230;&#8230;.a agi en tant que sous-traitant de la société M&#8230;&#8230;, au sens de l’article 4(8) du RGPD.</span></em></li>
<li style="text-align: justify;"><em><span style="font-size: 14pt;">La formation restreinte souligne au contraire que c’est le fait pour la société M&#8230;&#8230;, société <strong>donneuse d’ordre</strong>, de décider d’accepter la proposition faite par la société FH…………., et de lui demander contractuellement de réaliser des opérations pour son compte en tant que prestataire, qui a permis au traitement d’exister. En effet, <strong>si la société M&#8230;&#8230; avait refusé cette proposition, la société FH&#8230;&#8230;&#8230;&#8230;&#8230;.n’aurait pas mis en œuvre ce traitement.</strong> &#8230;..<br />
</span></em></li>
</ol>
<p><strong><span style="font-size: 14pt;">Répondre à des demandes de droit d’accès n’emporte pas la qualité de responsable du traitement<br />
</span></strong></p>
<ol start="44">
<li style="text-align: justify;"><em><span style="font-size: 14pt;">En dernier lieu, la formation restreinte considère que <strong>le fait pour la société FH&#8230;&#8230;&#8230;&#8230;&#8230;.d’avoir répondu à des demandes de droits d’accès n’emporte pas pour autant la qualification de responsable de traitement.</strong> En effet, l’article 28-3-e du RGPD prévoit que le sous-traitant « aide le responsable du traitement, par des mesures techniques et organisationnelles appropriées, dans toute la mesure du possible, à s&rsquo;acquitter de son obligation de donner suite aux demandes dont les personnes concernées le saisissent en vue d&rsquo;exercer leurs droits » . Ainsi, au regard des spécificités du traitement, <strong>le sous-traitant peut répondre lui-même aux demandes des personnes si cette mesure permet un meilleur respect des droits des personnes</strong>. Il est d’ailleurs courant que ce soit le sous-traitant qui soit le plus à même de traiter les demandes d’exercice de droit.</span></em></li>
</ol>
<p><em><span style="font-size: 14pt;"><strong>La formation restreinte de la CNIL considère donc, compte tenu de ces éléments, que la société M&#8230;&#8230; doit être qualifiée de responsable de traitement.</strong></span></em></p>
<p><span style="font-size: 14pt;">La CNIL condamne la société  M&#8230;&#8230; en sa qualité de responsable du traitement à une amende de 400 000 €.</span></p>
<p>&nbsp;</p>
<p>L’article <a href="https://www.schmitt-avocats.fr/cnil-determination-responsable-traitement/">CNIL : les critères de détermination du responsable de traitement, une question à 400 000 €</a> est apparu en premier sur <a href="https://www.schmitt-avocats.fr">Philippe Schmitt Avocats</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
