12.07.2015 Views

a un eventuel controle sur place de la cnil - L'Afcdp

a un eventuel controle sur place de la cnil - L'Afcdp

a un eventuel controle sur place de la cnil - L'Afcdp

SHOW MORE
SHOW LESS
  • No tags were found...

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

<strong>de</strong>stinataires exacts <strong>de</strong>s données, <strong>la</strong> durée <strong>de</strong> conservation <strong>de</strong>s données et les me<strong>sur</strong>es <strong>de</strong> sécurité as<strong>sur</strong>ant <strong>la</strong>confi<strong>de</strong>ntialité <strong>de</strong>s données comme ce<strong>la</strong> était pourtant <strong>de</strong>mandé dans <strong>la</strong> mise en <strong>de</strong>meure du 10 mai 2006.Au final, les services <strong>de</strong> <strong>la</strong> CNIL ont constaté lors du contrôle <strong>sur</strong> <strong>p<strong>la</strong>ce</strong> que non seulement <strong>la</strong> mise en œuvre dufichier n’était pas suspendue, mais que celui-ci était très régulièrement utilisé et mis à jour, en dépit <strong>de</strong>snombreuses incertitu<strong>de</strong>s juridiques relevées par <strong>la</strong> CNIL (finalités du fichier, transmission du fichier <strong>sur</strong> le p<strong>la</strong>ninternational et me<strong>sur</strong>e <strong>de</strong> sécurité notamment).Les sanctionsLa Commission observe à cet égard que <strong>la</strong> société Tyco Healthcare France n’a manifestement pas pris <strong>la</strong> me<strong>sur</strong>e<strong>de</strong> <strong>la</strong> gravité <strong>de</strong>s manquements qui lui sont reprochés concernant son manque <strong>de</strong> coopération (pouvantconstituer <strong>un</strong>e infraction pénale d’entrave) et <strong>de</strong> transparence. Par ailleurs, <strong>la</strong> Commission enjoint <strong>la</strong> sociétéTyco Healthcare France <strong>de</strong> répondre, sous dix jour à compter <strong>de</strong> <strong>la</strong> notification <strong>de</strong> <strong>la</strong> présente délibération, àl’ensemble <strong>de</strong>s <strong>de</strong>man<strong>de</strong>s formulées par <strong>la</strong> CNIL dans sa mise en <strong>de</strong>meure du 10 mai 2006.La CNIL, en application <strong>de</strong>s dispositions <strong>de</strong>s articles 45 et suivants <strong>de</strong> <strong>la</strong> loi du 6 janvier 1978 modifiée le 6 août2004• a prononcé <strong>un</strong>e sanction péc<strong>un</strong>iaire <strong>de</strong> 30.000 euros à l’encontre <strong>de</strong> cette société,• a décidé <strong>la</strong> suspension <strong>de</strong> <strong>la</strong> mise en œuvre <strong>de</strong> ce fichier,• a décidé <strong>de</strong> rendre publique sa décision.Les faits18.5. Du bon usage <strong>de</strong>s données bancaires collectées par leshôtelsA <strong>la</strong> suite d’<strong>un</strong> contrôle au sein d’<strong>un</strong> hôtel, <strong>la</strong> CNIL a rappelé en mai 2007 les règles encadrant le traitement <strong>de</strong>sdonnées bancaires <strong>de</strong>s clients. Ces données doivent faire l’objet <strong>de</strong> me<strong>sur</strong>es <strong>de</strong> sécurité particulières et leurconservation doit être limitée dans le temps. Ces rappels concernent aussi <strong>un</strong> grand nombre <strong>de</strong> professionnelsdisposant <strong>de</strong> fichiers clients.Le contrôle <strong>sur</strong> <strong>p<strong>la</strong>ce</strong> <strong>de</strong> <strong>la</strong> CNIL avait pour objet <strong>de</strong> vérifier le respect par <strong>un</strong> hôtel <strong>de</strong> ses obligations en matière<strong>de</strong> gestion <strong>de</strong> ses fichiers « clientèle ».Les manquements relevésParmi les manquements relevés, il a été constaté : l’absence d’<strong>un</strong>e politique d’effacement <strong>de</strong>s données collectées(certaines données étaient conservées <strong>de</strong>puis près <strong>de</strong> quinze ans), <strong>de</strong>s me<strong>sur</strong>es <strong>de</strong> sécurité insuffisantes au regard<strong>de</strong> <strong>la</strong> nature <strong>de</strong>s données enregistrées (numéros <strong>de</strong> carte bancaire notamment) et <strong>un</strong> défaut d’information <strong>de</strong>sclients <strong>sur</strong> les conditions <strong>de</strong> traitement <strong>de</strong> leurs données et <strong>de</strong>s droits qui leur sont reconnus par <strong>la</strong> loi (droitd’accès par exemple).La Commission a insisté <strong>sur</strong> <strong>la</strong> nécessité d’effacer les données bancaires <strong>un</strong>e fois <strong>la</strong> transaction réalisée, c’est-àdireaprès le paiement effectif. Cette exigence est <strong>de</strong>stinée à limiter les cas d’utilisation frauduleuse <strong>de</strong> numéros<strong>de</strong> cartes bancaires. Seul le consentement exprès du client, préa<strong>la</strong>blement informé <strong>de</strong> l’objectif poursuivi(faciliter le paiement par les clients réguliers <strong>de</strong> l’hôtel) peut justifier que les données soient conservées pluslongtemps.En outre, toutes les me<strong>sur</strong>es garantissant <strong>la</strong> sécurité et <strong>la</strong> confi<strong>de</strong>ntialité <strong>de</strong>s informations doivent être prises : àsavoir, protéger par <strong>de</strong>s mots <strong>de</strong> passe l’accès aux fichiers « clientèle » et aux logiciels, chiffrer les donnéesbancaires stockées et sécuriser les accès et les liaisons aux sites <strong>de</strong> gestion <strong>de</strong> réservations en ligne (login, mots<strong>de</strong> passe, protocole sécurisé).Enfin, <strong>la</strong> CNIL a précisé que les clients doivent être informés par <strong>de</strong>s formu<strong>la</strong>ires <strong>de</strong> réservation en ligne, par lesfactures ou par voie d’affichage, <strong>de</strong> l’i<strong>de</strong>ntité du responsable <strong>de</strong>s traitements, <strong>de</strong> leurs finalités, <strong>de</strong>s <strong>de</strong>stinatairesPage 73 <strong>sur</strong> 82AFCDP, Association Française <strong>de</strong>s Correspondants à <strong>la</strong> protection <strong>de</strong>s Données à caractère Personnelwww.afcdp.net

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!