12.07.2015 Views

a un eventuel controle sur place de la cnil - L'Afcdp

a un eventuel controle sur place de la cnil - L'Afcdp

a un eventuel controle sur place de la cnil - L'Afcdp

SHOW MORE
SHOW LESS
  • No tags were found...

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

Les contrôleurs ont-ils accès à l’intégralité <strong>de</strong>s locaux du site ?Les contrôleurs peuvent se dé<strong>p<strong>la</strong>ce</strong>r dans tous les locaux du site, à l’exception <strong>de</strong>s lieux privés (appartement <strong>de</strong>fonction).Où « installer » les agents <strong>de</strong> <strong>la</strong> CNIL ?Il est recommandé <strong>de</strong> les installer dans <strong>un</strong>e pièce prévue à cet effet, neutre (éviter les bureaux, à commencer parles open space). On pensera également à prévoir le chemin menant à ce local.Les agents <strong>de</strong> <strong>la</strong> CNIL peuvent-ils prendre l’initiative lors <strong>de</strong> leur contrôle <strong>de</strong> se dé<strong>p<strong>la</strong>ce</strong>r du sitementionné <strong>sur</strong> <strong>la</strong> lettre <strong>de</strong> mission vers <strong>un</strong> autre site ?Oui. Les contrôleurs peuvent se dé<strong>p<strong>la</strong>ce</strong>r <strong>sur</strong> tous les sites <strong>de</strong> l’entité contrôlée qu’ils jugent utiles pour mener àbien leur mission. L’<strong>un</strong> <strong>de</strong>s délégués à <strong>la</strong> protection <strong>de</strong>s données auditionné par le groupe <strong>de</strong> travail AFCDP aindiqué <strong>la</strong> présence <strong>de</strong>s agents <strong>de</strong> <strong>la</strong> CNIL <strong>sur</strong> <strong>un</strong> premier site en matinée : leurs investigations ayant rapi<strong>de</strong>mentmontré que le traitement incriminé était hébergé <strong>sur</strong> <strong>un</strong> second site, ils s’y sont rendus aussitôt.Les agents <strong>de</strong> <strong>la</strong> CNIL peuvent-ils prendre l’initiative lors <strong>de</strong> leur contrôle <strong>de</strong> se dé<strong>p<strong>la</strong>ce</strong>r du sitementionné <strong>sur</strong> <strong>la</strong> lettre <strong>de</strong> mission vers le site d’<strong>un</strong> sous-traitant, et ceci sans que <strong>la</strong> lettre <strong>de</strong> mission leprévoie ?Oui. Les contrôleurs peuvent se dé<strong>p<strong>la</strong>ce</strong>r <strong>sur</strong> tous les sites <strong>de</strong> l’entité contrôlée qu’ils jugent utiles pour mener àbien leur mission.Les agents <strong>de</strong> <strong>la</strong> CNIL prennent-ils en compte les impondérables et situations particulières (<strong>un</strong>e sociétéauditionnée par le groupe <strong>de</strong> travail AFCDP a indiqué que nul ne peut pénétrer dans ses enceintes en cas<strong>de</strong> passage au seuil « Ecar<strong>la</strong>te » du p<strong>la</strong>n Vigie Pirate auquel ils sont soumis) ?Lorsque l'entreprise est <strong>de</strong> bonne foi et apporte <strong>un</strong>e justification satisfaisante, il est d'usage que <strong>la</strong> délégation <strong>de</strong><strong>la</strong> CNIL fasse preuve <strong>de</strong> souplesse même si rien ne l'y oblige <strong>sur</strong> le p<strong>la</strong>n juridique.Peut-on refuser le contrôle <strong>sur</strong> <strong>p<strong>la</strong>ce</strong> au motif qu’auc<strong>un</strong> mé<strong>de</strong>cin n’accompagne les agents <strong>de</strong> <strong>la</strong> CNILalors que les traitements contiennent <strong>de</strong>s données <strong>de</strong> santé et que le contrôle porte <strong>sur</strong> celles-ci ?Selon l’article 44-III <strong>de</strong> <strong>la</strong> loi « Seul <strong>un</strong> mé<strong>de</strong>cin peut requérir <strong>la</strong> comm<strong>un</strong>ication <strong>de</strong> données médicalesindividuelles incluses dans <strong>un</strong> traitement nécessaire aux fins <strong>de</strong> <strong>la</strong> mé<strong>de</strong>cine préventive, <strong>de</strong> <strong>la</strong> recherchemédicale, <strong>de</strong>s diagnostics médicaux, <strong>de</strong> l’administration <strong>de</strong> soins ou <strong>de</strong> traitements, ou à <strong>la</strong> gestion <strong>de</strong> service <strong>de</strong>santé, et qui est mis en œuvre par <strong>un</strong> membre d’<strong>un</strong>e profession <strong>de</strong> santé ». En l’absence <strong>de</strong> mé<strong>de</strong>cin, le refus estdonc légitime, sous réserve que le contrôle vise ce type <strong>de</strong> traitement.A contrario, si le responsable d’<strong>un</strong> traitement n’est pas <strong>un</strong> professionnel <strong>de</strong> santé (mé<strong>de</strong>cin, pharmacien,profession paramédicale) et que les finalités ne concernent pas <strong>la</strong> mé<strong>de</strong>cine préventive, <strong>la</strong> recherche médicale,<strong>de</strong>s diagnostics médicaux, l’administration <strong>de</strong> soins ou <strong>de</strong> traitements, ou à <strong>la</strong> gestion <strong>de</strong> service <strong>de</strong> santé, <strong>la</strong>présence d’<strong>un</strong> mé<strong>de</strong>cin n’est pas obligatoire, et il est impossible <strong>de</strong> s’opposer au contrôle.NB : Toutefois l’esprit du texte <strong>de</strong>vrait permettre d’inclure les traitements <strong>de</strong>s intermédiaires <strong>de</strong> santé (as<strong>sur</strong>ance,mutuelle) dont <strong>la</strong> finalité du traitement est <strong>de</strong> gérer <strong>un</strong> service <strong>de</strong> santé.NB : L’article 68 du décret autorise le Prési<strong>de</strong>nt <strong>de</strong> <strong>la</strong> Commission à désigner <strong>un</strong> mé<strong>de</strong>cin à partir d’<strong>un</strong>e listed’experts judiciairesLes agents <strong>de</strong> <strong>la</strong> CNIL peuvent-ils être accompagnés d’experts techniques tiers ?Oui. Lors <strong>de</strong>s missions <strong>de</strong> contrôle <strong>sur</strong> <strong>p<strong>la</strong>ce</strong>, l’assistance d’experts désignés par l’autorité dont ils dépen<strong>de</strong>ntpeut être <strong>de</strong>mandée par le prési<strong>de</strong>nt <strong>de</strong> <strong>la</strong> commission. Leurs frais et honoraires sont à <strong>la</strong> charge <strong>de</strong> <strong>la</strong>Commission (article 63 du règlement intérieur – délibération CNIL n°2006-147 du 23 mai 2006).Page 60 <strong>sur</strong> 82AFCDP, Association Française <strong>de</strong>s Correspondants à <strong>la</strong> protection <strong>de</strong>s Données à caractère Personnelwww.afcdp.net

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!