La CNIL a prononcé deux sanctions de 2 250 000 euros et de 800 000 euros contre les sociétés Carrefour France et Carrefour Banque pour des manquements au RGPD concernant notamment l’information délivrée aux personnes et le respect de leurs droits. Le Groupe Carrefour a corrigé l’ensemble des manquements relevés dans le rapport de sanction CNIL au cours de la procédure. Voici les 20 enseignements de cette affaire, à déployer (ou à vérifier en interne) : Affaire Carrefour : 20 bons réflexes à mettre en œuvre
Manquements à l’obligation d’informer les personnes (article 13 du RGPD)Dans l’affaire Carrefour, l’information fournie aux utilisateurs des sites carrefour.fr et carrefour-banque.fr comme aux personnes désirant adhérer au programme de fidélité ou à la carte Pass n’était pas facilement accessible (accès à l’information trop compliqué, dans des documents très longs contenant d’autres informations), ni facilement compréhensible (information rédigée en des termes généraux et imprécis, utilisant parfois des formulations inutilement compliquées). De plus, elle était incomplète en ce qui concerne la durée de conservation des données. Manquements relatifs aux cookies (article 82 de la loi Informatique et Libertés)La CNIL a constaté que, lorsqu’un utilisateur se connectait au site carrefour.fr ou au site carrefour-banque.fr, plusieurs cookies étaient automatiquement déposés sur son terminal, avant toute action de sa part. Plusieurs de ces cookies servant à la publicité, le consentement de l’utilisateur aurait pourtant dû être recueilli avant le dépôt. Les sociétés ont modifié, durant la procédure, le fonctionnement de leurs sites web. Plus aucun cookie publicitaire n’est désormais déposé avant que l’utilisateur n’ait donné son accord. Manquement à l’obligation de limiter la durée de conservation des données (article 5.1.e du RGPD)La société ne respectait pas les durées de conservation des données qu’elle avait fixées. Les données de plus de vingt-huit millions de clients inactifs depuis cinq à dix ans étaient ainsi conservées dans le cadre du programme de fidélité. Il en était de même pour 750 000 utilisateurs du site carrefour.fr inactifs depuis cinq à dix ans. Par ailleurs, la durée de conservation de 4 ans des données clients après leur dernier achat est excessive. En effet, cette durée, initialement retenue par la société, excède ce qui apparaît nécessaire dans le domaine de la grande distribution, compte tenu des habitudes de consommation des clients qui font principalement des achats réguliers. Manquement à l’obligation de faciliter l’exercice des droits (article 12 du RGPD)La société exigeait, sauf pour l’opposition à la prospection commerciale, un justificatif d’identité pour toute demande d’exercice de droit. Cette demande systématique n’était pas justifiée dès lors qu’il n’existait pas de doute sur l’identité des personnes exerçant leurs droits. Par ailleurs, la société n’a pas été en mesure de traiter dans les délais exigés par le RGPD plusieurs demandes d’exercice de droits. Manquement au respect des droits (articles 15, 17 et 21 du RGPD et L34-5 du CPCE)La société n’a pas donné suite à plusieurs demandes de personnes souhaitant accéder à leurs données personnelles. Dans plusieurs cas, la société n’a pas procédé à l’effacement de données demandé par plusieurs personnes alors qu’elle aurait dû le faire. Enfin, la société n’a pas pris en compte plusieurs demandes de personnes s’étant opposées à recevoir de la publicité par SMS ou courrier électronique, notamment en raison d’erreurs techniques ponctuelles. Manquement à l’obligation de traiter les données de manière loyale (article 5 du RGPD)Lorsqu’une personne souscrivant à la carte Pass (carte de crédit pouvant être rattachée au compte fidélité) souhaitait également adhérer au programme de fidélité, d’autres données que celles énoncées étaient transmises à Carrefour Banque, comme l’adresse postale, le numéro de téléphone et le nombre de ses enfants, bien que la société se fût engagée à ne transmettre aucune autre donnée. Télécharger la décision 1 | Télécharger la décision 2 |
S’abonner
Connexion
0 Commentaires
Le plus ancien