L’essentiel : La CNIL a confirmé l’injonction à Google de se conformer à l’article 82 de la loi informatique et libertés, sans possibilité de suspension. Google doit informer clairement ses utilisateurs sur les finalités des cookies et les moyens de les refuser, sous peine d’une astreinte de 100 000 euros par jour de retard. De plus, Google ne peut pas invoquer le « Guichet unique » pour échapper à ses obligations d’information. Ces exigences visent à garantir le consentement éclairé des utilisateurs concernant l’accès et l’inscription d’informations sur leurs équipements électroniques. |
Il n’y aura pas de suspension de l’injonction faite à Google par la CNIL, de mettre en conformité ses traitements avec les obligations résultant de l’article 82 de la loi informatique et libertés. Le moteur de recherche a l’obligation d’informer ses visiteurs, au préalable et de manière claire et complète, par exemple sur le bandeau d’information présent sur la page d’accueil du site » google.fr « , des finalités de tous les cookies soumis au consentement, des moyens dont elles disposent pour les refuser. Pour rappel, cette injonction a été assortie d’une astreinte de 100 000 euros par jour de retard. Par ailleurs, Google n’est pas en droit de se prévaloir du « Guichet unique » de déclaration auprès d’autres autorités que la CNIL pour s’exonérer de son obligation d’information de ses internautes. Information préalable des visiteursPour rappel, tout abonné ou utilisateur d’un service de communications électroniques doit être informé de manière claire et complète, sauf s’il l’a été au préalable, par le responsable du traitement ou son représentant : 1° De la finalité de toute action tendant à accéder, par voie de transmission électronique, à des informations déjà stockées dans son équipement terminal de communications électroniques, ou à inscrire des informations dans cet équipement ; 2° Des moyens dont il dispose pour s’y opposer (article 82 de la loi du 6 janvier 1978). Ces accès ou inscriptions ne peuvent avoir lieu qu’à condition que l’abonné ou la personne utilisatrice ait exprimé, après avoir reçu cette information, son consentement qui peut résulter de paramètres appropriés de son dispositif de connexion ou de tout autre dispositif placé sous son contrôle. Ces dispositions ne sont pas applicables si l’accès aux informations stockées dans l’équipement terminal de l’utilisateur ou l’inscription d’informations dans l’équipement terminal de l’utilisateur : 1° Soit, a pour finalité exclusive de permettre ou faciliter la communication par voie électronique ; 2° Soit, est strictement nécessaire à la fourniture d’un service de communication en ligne à la demande expresse de l’utilisateur. Ces dispositions assurent la transposition en droit national de l’article 5, paragraphe 3, de la directive 2002/58/CE du 12 juillet 2002 concernant le traitement des données à caractère personnel et la protection de la vie privée dans le secteur des communications électroniques. Absence de guichet uniqueIl résulte de ces dispositions telles qu’interprétées par la CJUE dans son arrêt C-673/17 du 1er octobre 2019, que les conditions de recueil du consentement de l’utilisateur prévues par le règlement du 27 avril 2016 sont applicables aux opérations de lecture et d’écriture dans le terminal d’un utilisateur. Ces dispositions ne prévoient pas, en revanche, l’application du mécanisme dit du guichet unique prévu à l’article 56 de ce règlement aux mesures de mise en oeuvre et de contrôle de la directive 2002/58/CE du 12 juillet 2002 qui relèvent de la compétence des Etats membres en application des dispositions de l’article 15 bis de cette directive. L’existence de ces dispositions spécifiques fait obstacle à ce que les dispositions du règlement du 27 avril 2016 sur le mécanisme du guichet unique puissent s’appliquer. Par suite, les moyens tirés de ce que la CNIL ne serait pas compétente pour édicter l’injonction litigieuse et de ce qu’elle aurait commis une erreur de droit et une erreur de qualification juridique des faits en considérant que sa compétence exclurait l’application du mécanisme du guichet unique ne paraissent pas, en l’état de l’instruction, propre à créer un doute sérieux sur la légalité de la décision attaquée. |
Q/R juridiques soulevées : Quelles sont les obligations de Google concernant l’information des visiteurs ?Google a l’obligation d’informer ses visiteurs de manière claire et complète sur les finalités des cookies soumis au consentement. Cette information doit être fournie au préalable, par exemple via un bandeau d’information sur la page d’accueil de « google.fr ». Cette obligation découle de l’article 82 de la loi informatique et libertés, qui stipule que tout utilisateur d’un service de communications électroniques doit être informé des actions qui accèdent ou inscrivent des informations sur son équipement. De plus, Google doit également indiquer les moyens dont les utilisateurs disposent pour refuser ces cookies. En cas de non-respect de cette injonction, Google s’expose à une astreinte de 100 000 euros par jour de retard.Quelles sont les conditions de recueil du consentement des utilisateurs ?Le recueil du consentement des utilisateurs est soumis à des conditions strictes. Selon l’article 82 de la loi du 6 janvier 1978, l’accès ou l’inscription d’informations dans l’équipement terminal d’un utilisateur ne peut se faire qu’après que celui-ci ait été informé de manière claire et complète. L’utilisateur doit également avoir exprimé son consentement, qui peut être obtenu par des paramètres appropriés de son dispositif de connexion. Cependant, certaines exceptions existent. Par exemple, si l’accès aux informations est strictement nécessaire pour permettre la communication électronique ou pour fournir un service de communication en ligne à la demande expresse de l’utilisateur, ces dispositions ne s’appliquent pas.Qu’est-ce que le mécanisme du guichet unique et pourquoi ne s’applique-t-il pas à Google ?Le mécanisme du guichet unique, prévu à l’article 56 du règlement du 27 avril 2016, permettrait à une entreprise de se conformer à la réglementation en matière de protection des données en s’adressant à une seule autorité de contrôle. Cependant, la CJUE a précisé dans son arrêt C-673/17 que les conditions de recueil du consentement des utilisateurs s’appliquent aux opérations de lecture et d’écriture dans le terminal d’un utilisateur. Les dispositions spécifiques de la directive 2002/58/CE, qui relèvent de la compétence des États membres, font obstacle à l’application du mécanisme du guichet unique. Ainsi, Google ne peut pas se prévaloir de ce mécanisme pour échapper à ses obligations d’information vis-à-vis de la CNIL.Quelles sont les conséquences pour Google en cas de non-respect de l’injonction de la CNIL ?En cas de non-respect de l’injonction de la CNIL, Google s’expose à une astreinte de 100 000 euros par jour de retard. Cette mesure vise à inciter l’entreprise à se conformer rapidement aux obligations légales en matière d’information des utilisateurs sur les cookies. La CNIL a le pouvoir d’imposer de telles sanctions pour garantir la protection des données personnelles des utilisateurs. De plus, le non-respect de ces obligations pourrait également nuire à la réputation de Google et entraîner des conséquences juridiques supplémentaires, notamment des actions en justice de la part des utilisateurs ou d’autres autorités de régulation. |
Laisser un commentaire