dition 2011
Sommaire
AvAnt-propoS Page 1 Page 2 Page 2 Page 4 Page 7 Page 7 Page 8 Page 8 Page 9 Page 10 Page 10 Page 11 Page 11 Page 11 Page 13 Page 13 Page 19 Page 20 Page 26 Page 33 Page 37 Page 42 Page 45 Page 47 Page 47 Page 49 Page 52 Page 57
III. AnneXeS
A. conSeILS pour ASSurer un nIveAu de ScurIt SAtISfAISAnt B. tABLeAuX rcApItuLAtIfS : queLLe formALIt SImpLIfIe pour queL fIchIer ? C. Modles de mentions informatives D. Lexique informatique et liberts
Avant-propos
A v A N t- P r o P o s
A lheure o les dispositifs de traage de lindividu dans lespace et dans le temps se multiplient et portent en eux des atteintes potentielles nos liberts fondamentales et notre vie prive, le rle de lavocat rejoint celui de notre Commission. Lors des rencontres rgionales organises sur lensemble du territoire par la CNIL, jai pu changer de faon trs constructive avec nombre de vos confrres. Jai constat, cette occasion, que vos missions et celles de la CNIL taient analogues : nous devons faire en sorte que chaque citoyen matrise ces nouveaux outils et soit en mesure de dfendre ses droits. De ces changes est ne la volont dlaborer ce guide en concertation avec le Conseil National des Barreaux dans le cadre dune Convention. Celle-ci prvoit aussi le dveloppement de la formation du correspondant informatique et liberts (CIL) au sein de la profession davocat et de ses structures reprsentatives. Lindpendance dont le CIL doit faire preuve pour mener bien ses missions fait de lavocat un intervenant naturel pour assumer une telle fonction. Le rglement intrieur de la profession a dailleurs encadr celle-ci. Bien entendu, lavocat, dune part, et notre Commission, dautre part, conservent leur totale indpendance mais ils sont cte cte pour assurer la protection de la vie prive. Cest dans cet esprit que le prsent guide a t labor. Je suis convaincu quil apportera des rponses concrtes vos questions et vous permettra de jouer un rle essentiel en matire de protection des donnes et de la vie prive, tant comme responsable de traitement que comme conseil auprs de vos clients. Alex Trk Prsident de la CNIL
Ds lors quelles sont susceptibles de relever de la vie prive de leurs clients et que leur divulgation peut porter atteinte aux droits et liberts des personnes concernes, les informations traites par les avocats dans leurs fichiers pour lexercice de leur profession doivent tre protges. Le respect du secret professionnel, tel que dfini par larticle 2 du rglement intrieur national (rIN) et protg par larticle 226-13 du code pnal, les conduit tre particulirement vigilants lgard de la protection des donnes personnelles de leurs clients et, par consquent, aux obligations qui dcoulent de la loi informatique et liberts. Le respect par les avocats des rgles de protection des donnes caractre personnel est un facteur de transparence et de confiance lgard de la profession. Cest galement un gage de scurit juridique pour les avocats euxmmes qui, responsables des fichiers mis en uvre, doivent veiller ce que la finalit de chaque traitement informatique et les ventuelles transmissions dinformations soient clairement dfinies, les dispositifs de scurit informatique prcisment dtermins et les mesures dinformation des personnes concernes appliques.
L A C N I L e t L e s Av o C At s : U N I N t r t r C I P r o q U e L A P r o t e C t I o N D e s D o N N e s C A r A C t r e P e r s o N N e L
LA cNIL Et LES AvocAtS : un intrt rciproque la protection des donnes caractre personnel
La loi informatique et liberts dfinit les principes respecter lors de la collecte, du traitement et de la conservation de donnes personnelles. elle garantit galement un certain nombre de droits pour les personnes concernes.
2. Le principe de proportionnalit
Seules les informations pertinentes et ncessaires peuvent faire lobjet dun enregistrement dans un traitement de donnes caractre personnel. Par exemple, il nest pas utile denregistrer des informations sur lentourage familial dune personne lorsque, au regard des finalits dun traitement et de la nature de laffaire traite, seuls sont ncessaires des lments relatifs sa vie professionnelle.
L A C N I L e t L e s Av o C At s : U N I N t r t r C I P r o q U e L A P r o t e C t I o N D e s D o N N e s C A r A C t r e P e r s o N N e L
Les donnes contenues dans les fichiers ne peuvent tre consultes que par les personnes habilites y accder en raison de leurs fonctions. Les dossiers des avocats ne peuvent tre communiqus qu des personnes autorises en connatre, en application de dispositions lgislatives particulires et sous rserve du respect du secret professionnel. Lavocat, en qualit de responsable dun traitement, est astreint une obligation de scurit. Il doit ainsi prendre toutes les mesures ncessaires pour en garantir la confidentialit et viter toute divulgation dinformation. Il convient, par exemple, de veiller ce que chaque personne habilite accder aux informations dispose dun mot de passe individuel (compos dau moins 8 caractres alphanumriques et rgulirement chang) et que les droits daccs soient prcisment dfinis en fonction des besoins rels.
L A C N I L e t L e s Av o C At s : U N I N t r t r C I P r o q U e L A P r o t e C t I o N D e s D o N N e s C A r A C t r e P e r s o N N e L
La Commission nationale de linformatique et des liberts est une autorit administrative indpendante charge dassurer le respect des dispositions de la loi du 6 janvier 1978 modifie. elle est ainsi charge de veiller ce que linformatique soit au service du citoyen et quelle ne porte atteinte ni lidentit humaine, ni aux droits de lhomme, ni la vie prive, ni aux liberts individuelles ou publiques.
1. Informer les personnes concernes de leurs droits et les responsables de traitements de leurs obligations
La CNIL informe les personnes de leurs droits et obligations. elle propose galement au Gouvernement les mesures lgislatives ou rglementaires de nature adapter la protection des liberts et de la vie prive lvolution des techniques. Lavis de la CNIL doit tre sollicit avant toute transmission au Parlement dun projet de loi relatif la protection des donnes caractre personnel.
L A C N I L e t L e s Av o C At s : U N I N t r t r C I P r o q U e L A P r o t e C t I o N D e s D o N N e s C A r A C t r e P e r s o N N e L
4. contrler
La CNIL vrifie que la loi du 6 janvier 1978 modifie est respecte, notamment, en contrlant les applications informatiques lors des missions que son Prsident diligente. La Commission use de ses pouvoirs de vrification et dinvestigation pour instruire les plaintes, disposer dune meilleure connaissance de certains fichiers, mieux apprcier les consquences du recours linformatique dans certains secteurs, ou assurer un suivi de ses dlibrations. La CNIL surveille, par ailleurs, la scurit des systmes dinformation en sassurant que toutes les prcautions sont prises pour empcher que les donnes ne soient dformes ou communiques des personnes non-autorises.
5. Sanctionner
A lissue des contrles ou de linstruction de plaintes, la formation contentieuse de la CNIL, compose de cinq membres et dun Prsident distinct du Prsident de la CNIL, peut prononcer diverses sanctions lgard des responsables de traitements qui ne respecteraient pas la loi. Par ailleurs, en cas datteinte grave et immdiate aux droits et liberts garanties par la loi du 6 janvier 1978 modifie, la formation contentieuse de la Commission peut adopter des mesures en urgence. en outre, le Prsident de la Commission dispose dun pouvoir qui lui est propre, celui de dnoncer au Procureur de la rpublique les violations de la loi (Cf. fiche n9).
L A C N I L e t L e s Av o C At s : U N I N t r t r C I P r o q U e L A P r o t e C t I o N D e s D o N N e s C A r A C t r e P e r s o N N e L
les difficults sociales, donnes relatives aux infractions, condamnations ou mesures de sret) sont soumis une autorisation de la CNIL pralablement leur mise en uvre. Sagissant des autres traitements de donnes caractre personnel, la CNIL reoit et recense les dclarations correspondantes. en application de larticle 31 de la loi informatique et liberts, elle tient ainsi la disposition du public le fichier des fichiers , cest--dire la liste des traitements dclars et leurs principales caractristiques. Par ailleurs, pour assurer sa mission de rglementation, la Commission rend des avis, notamment, sur les traitements publics qui utilisent le numro de scurit sociale ou ceux qui intressent la sret de letat. elle peut galement tablir des dispenses de dclaration ou encore des normes simplifies, afin que les traitements les plus courants et les moins dangereux pour les liberts individuelles fassent lobjet de formalits allges. Dans les domaines relevant de la procdure dautorisation elle peut laborer des autorisations uniques. Le non-respect des formalits pralables par les responsables de traitements est passible de sanctions administratives ou pnales.
La dclaration est une obligation lgale dont le non-respect est pnalement sanctionn. en effet, larticle 226-16 du code pnal dispose : Le fait, y compris par ngligence, de procder ou de faire procder des traitements de donnes caractre personnel sans quaient t respectes les formalits pralables leur mise en uvre prvues par la loi est puni de cinq ans demprisonnement et de 300.000 damende . tout fichier ou traitement informatis comportant des donnes personnelles doit tre dclar la CNIL pralablement sa mise en uvre, sauf sil bnficie expressment dun allgement des formalits pralables (dispense de dclaration ou dclaration simplifie) ou relve du rgime de lautorisation pralable.
1. La dispense de dclaration
Certaines catgories de traitements sont dispenses de dclaration par une dcision expresse de la CNIL (paie des personnels, dmatrialisation du contrle de lgalit ou des marchs publics). La liste des dispenses de dclaration est consultable sur le site internet de la CNIL (http://www.cnil.fr/ en-savoir-plus/deliberations/dispenses-de-declaration). Le fait dtre dispens de dclaration nexonre pas pour autant le responsable de traitement des autres obligations issues de la loi du 6 janvier 1978 modifie, notamment en matire dinformation des personnes concernes et de scurit des donnes. Le cas particulier des audits Au regard de la loi informatique et liberts, les avocats qui interviennent dans ce domaine peuvent se prvaloir de la qualit de sous-traitant, ds lors quils agissent sur la base dinstructions strictement dfinies par leurs clients. Il en rsulte que les avocats nont pas dclarer les fichiers ncessairement mis en uvre lors de ces oprations. en revanche, au mme titre que les ventuels prestataires spcialiss dans lhbergement et la gestion de documents, ils sont tenus de prsenter des garanties suffisantes pour assurer la scurit et la confidentialit des donnes auxquelles ils accdent, en application de larticle 35 de la loi informatique et liberts. La mission de conseil des avocats devra nanmoins les conduire sassurer que leurs clients se sont acquitts auprs de la CNIL des formalits applicables et, notamment, que les dclarations correspondantes mentionnent la ralisation daudits ou encore que linformation des personnes physiques concernes a t assure. A savoir : Les avocats, en raison de leur qualit de sous-traitant, nont pas figurer au nombre des destinataires numrs par une dclaration effectue par leurs clients. 7
L A C N I L e t L e s Av o C At s : U N I N t r t r C I P r o q U e L A P r o t e C t I o N D e s D o N N e s C A r A C t r e P e r s o N N e L
Le rgime de droit commun des formalits pralables accomplir auprs de la CNIL est la dclaration normale. Il est applicable lorsquun fichier ne relve pas dune procdure particulire (art. 22 de la loi du 6 janvier 1978). Le traitement peut tre mis en uvre ds rception du rcpiss dlivr par la CNIL. Ce rcpiss atteste de laccomplissement de la formalit de dclaration, mais nexonre pas le responsable du traitement des autres obligations prvues par la loi (respect de la finalit du fichier, scurit et confidentialit, respect des droits des personnes). Les dclarations peuvent tre effectues directement en ligne sur le site de la CNIL ladresse suivante : http://www.cnil.fr/vos-responsabilites/declarer-a-la-cnil. A savoir : une seule et mme dclaration ne peut tre effectue pour plusieurs fichiers ayant des finalits distinctes. Pour dclarer des fichiers de finalits distinctes, il convient de faire une dclaration par finalit. La gestion des affaires contentieuses Les avocats agissent dans ce cadre en qualit de responsable de traitement. Ils doivent, par consquent, dclarer les fichiers quils mettent en uvre cette fin (dclaration normale). Si des donnes personnelles concernant des personnes physiques sont recueillies directement par les avocats, il convient dinformer les personnes concernes des droits quelles tirent de la loi du 6 janvier 1978 modifie lors de cette collecte. Dans lhypothse inverse, lorsque les donnes personnelles nont pas t directement recueillies par les avocats, aux termes de lalina 1er de larticle 32-III de la loi du 6 janvier 1978 modifie, le responsable du traitement doit fournir aux personnes concernes les informations mentionnes au I de larticle 32 de la loi susvise, ds lenregistrement des donnes ou, si une communication des tiers est envisage, au plus tard lors de la premire communication des donnes. Lorsque des mesures conservatoires sont ncessaires, notamment pour prvenir la destruction de preuves, linformation de la personne concerne peut intervenir aprs leur adoption.
3. La dclaration simplifie
un grand nombre de fichiers peut faire lobjet de dclarations simplifies (article 24 de la loi informatique et liberts). Ces dernires peuvent tre effectues directement sur le site internet de la CNIL (http://www.cnil.fr/vosresponsabilites/declarer-a-la-cnil). Concrtement, il sagit dun engagement de conformit un acte rglementaire pralablement labor par la Commission.
L A C N I L e t L e s Av o C At s : U N I N t r t r C I P r o q U e L A P r o t e C t I o N D e s D o N N e s C A r A C t r e P e r s o N N e L
2. La dclaration normale
Certains traitements relvent dun rgime dautorisation pralable de la CNIL. Il sagit dun rgime plus protecteur, qui sapplique aux fichiers considrs comme sensibles ou comportant des risques pour la vie prive ou les liberts individuelles. une fois obtenue lautorisation de la CNIL, le traitement doit respecter en tout point le cadre fix. en application de larticle 25 de la loi informatique et liberts, la procdure dautorisation concerne notamment : - les traitements, automatiss ou non, justifis par un intrt public ou appels faire lobjet bref dlai dun procd danonymisation et qui font apparatre, directement ou indirectement, les origines raciales ou ethniques, les opinions politiques, philosophiques ou religieuses, lappartenance syndicale, ou qui comportent des donnes relatives la sant ou la vie sexuelle ; - les traitements automatiss portant sur des donnes gntiques, lexception de ceux dentre eux qui sont mis en uvre par des mdecins ou des biologistes et qui sont ncessaires aux fins de la mdecine prventive, des diagnostics mdicaux ou de ladministration de soins ou de traitements ; - les traitements, automatiss ou non, portant sur des donnes relatives aux infractions, condamnations ou mesures de sret, sauf ceux qui sont mis en uvre par des auxiliaires de justice pour les besoins de leurs missions de dfense des personnes concernes qui relvent de la procdure de dclaration ; - les traitements automatiss susceptibles, du fait de leur nature, de leur porte ou de leurs finalits, dexclure des personnes du bnfice dun droit, dune prestation ou dun contrat en labsence de toute disposition lgislative ou rglementaire ; - les traitements automatiss ayant pour objet, dune part, linterconnexion de fichiers relevant dune ou de plusieurs personnes morales grant un service public et dont les finalits correspondent des intrts publics diffrents ou, dautre part, linterconnexion de fichiers relevant dautres personnes et dont les finalits principales sont diffrentes ; - les traitements portant sur des donnes parmi lesquelles figure le numro de scurit sociale ou impliquant la consultation du rpertoire national didentification des personnes physiques ; - les traitements automatiss de donnes comportant des apprciations sur les difficults sociales des personnes ; - les traitements automatiss comportant des donnes biomtriques ncessaires au contrle de lidentit des personnes. Attention : Les interconnexions de fichiers relevant de personnes prives et ayant des finalits distinctes doivent, en vertu de larticle 25-I-5 de la loi du 6 janvier 1978 modifie, tre autorises par la CNIL, et ce, mme si elles sont mises en uvre par les avocats pour les besoins de leurs missions de dfenses de leurs clients.
L A C N I L e t L e s Av o C At s : U N I N t r t r C I P r o q U e L A P r o t e C t I o N D e s D o N N e s C A r A C t r e P e r s o N N e L
4. La demande dautorisation
5. La demande davis
Les organismes publics qui mettent en uvre certains types de traitements de donnes caractre personnel doivent pralablement recueillir lavis de la CNIL (articles 26 et 27 de la loi informatique et liberts). Cette procdure est applicable aux traitements mis en uvre par des organismes publics, ou des organismes privs grant un service public, qui concerne : - la sret, la dfense ou la scurit publique ; - la prvention, la recherche, la constatation ou la poursuite dinfractions pnales ou lexcution des condamnations pnales ou des mesures de sret ; - lutilisation du numro de scurit sociale ou la consultation du rpertoire national didentification des personnes physiques lorsque les organismes ne sont pas dj habilits ; - lutilisation de donnes biomtriques (empreintes digitales, contour de la main, iris de lil, etc.) ; - le recensement de la population ; - les tlservices de ladministration. La demande davis doit tre accompagne selon le cas dun projet de dcret en Conseil dtat, darrt ou de dcision de lorgane dlibrant destin autoriser le traitement une fois rendu lavis de la CNIL. Les demandes davis peuvent tre effectues directement en ligne sur le site ladresse suivante : http://www.cnil.fr/vos-responsabilites/declarer-a-la-cnil.
10
L A C N I L e t L e s Av o C At s : U N I N t r t r C I P r o q U e L A P r o t e C t I o N D e s D o N N e s C A r A C t r e P e r s o N N e L
en vertu de larticle 25-II de la loi du 6 janvier 1978 modifie, la Commission peut, par une dcision unique, autoriser une catgorie de traitements rpondant aux mmes finalits, portant sur des catgories de donnes identiques et ayant les mmes catgories de destinataires. Le responsable dun traitement conforme cette dcision unique peut alors se limiter adresser la Commission un engagement de conformit lautorisation unique pralablement adopte. Les autorisations peuvent tre effectues directement en ligne sur le site ladresse suivante : http://www.cnil.fr/vos-responsabilites/declarer-a-la-cnil.
11
L A C N I L e t L e s Av o C At s : U N I N t r t r C I P r o q U e L A P r o t e C t I o N D e s D o N N e s C A r A C t r e P e r s o N N e L
Ainsi que cela a t prcdemment expos, il existe plusieurs types de formalits pralables effectuer auprs de la CNIL. Le niveau de complexit de certaines dentre elles peut justifier lintervention dun professionnel du droit, tel quun avocat. Cela peut permettre daccompagner utilement un responsable de traitement dans laccomplissement des formalits pralables obligatoires prvues par la loi informatique et liberts. Cet accompagnement apparat particulirement utile pour les traitements relevant du rgime de lautorisation pralable. Le CIL - Informations pratiques Pourquoi dsigner un CIL ? Sa dsignation, qui est facultative, exonre de dclaration la plupart des fichiers. Il contribue une meilleure application de la loi. Quels avantages pour lorganisme ? Le CIL est un acteur de la scurit juridique au sein de lorganisme. Son action peut prendre plusieurs formes : le conseil, la recommandation, la sensibilisation, la mdiation et lalerte en cas de dysfonctionnement. Comment dsigner un CIL ? Cest simple, il suffit de complter en ligne le formulaire de dsignation sur le site internet de la CNIL. Comment le CIL pourrait-il/elle tre form(e) ? La CNIL propose des ateliers dinformation gratuits, gnralistes et thmatiques, anims par ses propres experts. Quelle relation avec la CNIL ? La CNIL a mis en place un service spcifique pour garantir au CIL une rponse rapide et de qualit. Il sagit dun guichet unique pour toutes les questions juridiques ou les clairages lis lexercice de la fonction. Dautres avantages ? Le CIL est un interlocuteur privilgi de la CNIL. Ses demandes sont donc traites en priorit. Il fait partie du rseau des CIL anim par la CNIL. Il participe la rflexion lie lvolution de la fonction, la cration doutils de travail, des textes juridiques
12
L A C N I L e t L e s Av o C At s : U N I N t r t r C I P r o q U e L A P r o t e C t I o N D e s D o N N e s C A r A C t r e P e r s o N N e L
Attention : La dsignation dun CIL nentrane aucune exonration de responsabilit civile ou pnale pour le responsable de traitement. un avocat dsign comme CIL est susceptible de voir engager sa responsabilit civile professionnelle.
Lors de la collecte des donnes, les clients potentiels doivent tre informs que les donnes collectes ont pour finalit la constitution et lexploitation dun fichier dadresses des fins dinformation ou de communication externe et doivent tre mis en mesure de sy opposer. Cette dispense prvoit que seules peuvent tre enregistres les donnes relatives lidentit, la vie professionnelle et aux centres dintrts des personnes concernes, lexception des donnes dites sensibles (origines raciales ou ethniques, opinions politiques, philosophiques ou religieuses, appartenance syndicale, tat de sant ou vie sexuelle). Les donnes peuvent tre conserves pendant toute la dure ncessaire la ralisation des oprations de communication externe et une mise jour annuelle doit tre assure. Si les cabinets davocats se conforment ces prescriptions dans le cadre de leurs relations avec des clients potentiels, aucune dclaration ne doit tre effectue auprs de la CNIL. Dans lhypothse inverse, il convient dadresser la CNIL une dclaration normale ou, pour les traitements relevant de larticle 25 de la loi informatique et liberts, une demande dautorisation.
13
F I C h e
Or, en se fondant sur larticle 24-II de la loi informatique et liberts, la CNIL a adopt la dispense de dclaration n 7 (dlibration de la CNIL n 2006-138 du 9 mai 2006) pour les traitements de donnes personnelles mis en uvre par tout organisme priv ou public des fins dinformation et de communication externe, qui exclut toute utilisation commerciale ou politique des donnes traites.
L e s
toutefois, les avocats peuvent utiliser certaines formes de publicit, condition que ces dernires ait t pralablement communiques lordre, procurent une information au public, respectent les principes essentiels de la profession et ne sapparentent pas une forme de dmarchage (art. 15 dcret du 12 juillet 2005 ; article 10.1 rIN). Des mentions laudatives ou comparatives, de mme que des indications relatives lidentit des clients du cabinet, sont donc impossibles. Du point de vue informatique et liberts, en raison de limpossibilit de dmarcher des clients potentiels, cette situation peut juridiquement sanalyser en une opration de communication externe non commerciale.
F I C h I e r s
r e L At I F s
Le rglement intrieur national de la profession davocat interdit toute offre de service personnalise destination dun client potentiel (art. 15 dcret n 2005-790 du 12 juillet 2005 relatif aux rgles de dontologie de la profession davocat ; art. 10.2 rIN). en principe, les avocats ne peuvent donc effectuer aucune prospection commerciale entendue au sens commun du terme.
A U x
C L I e N t s
rappel : etre dispens de dclaration nexonre pas des obligations que la loi informatique et liberts impose aux responsables de traitement. quel que soit le rgime dclaratif applicable, il convient dinformer les personnes concernes des objectifs poursuivis, du caractre obligatoire ou facultatif de leurs rponses, des destinataires des donnes, des modalits dexercice des droits daccs, dopposition et de rectification, ainsi que de garantir la scurit des donnes.
en application de larticle 24-I de la loi informatique et liberts, la CNIL a adopt la norme simplifie n 48 (dlibration de la CNIL n 2005-112 du 7 juin 2005) qui permet aux responsables de traitement deffectuer une dclaration simplifie pour certains des traitements relatifs aux personnes avec lesquelles des relations contractuelles sont noues. Les oprations relatives la gestion des clients qui concernent les contrats, les commandes, les livraisons, les factures et la comptabilit, en particulier la gestion des comptes clients, sont couvertes par cette norme. Les logiciels de facturation au temps pass utiliss par les cabinets davocats relvent de cette norme, sous rserve de respecter les garanties prvues par la norme simplifie n 48. A dfaut, il convient deffectuer une dclaration normale. Ds lors, les cabinets davocats peuvent, en respectant les finalits mentionnes ci-dessus, collecter et traiter les donnes relatives : - lidentification des clients : nom, prnoms, adresse, numros de tlphone et de tlcopie, adresse de courrier lectronique, date de naissance, code interne de traitement permettant lidentification du client (ce code doit tre
GuIDe PrAtIque AVOCAtS
14
F I C h e
2. une dclaration simplifie pour les oprations de gestion de la clientle les plus courantes
L e s
F I C h I e r s
r e L At I F s
A U x
C L I e N t s
- aux moyens de paiement (relev didentit postale ou bancaire, numro de la transaction, numro de chque, numro de carte bancaire) ; - la situation familiale, conomique et financire des clients (vie maritale, nombre et ge des enfants du foyer, profession, domaine dactivit, catgorie socio-professionnelle) ; - la relation commerciale ; - aux rglements des factures ; Les courriers de relance conscutifs au non paiement de factures, ainsi que lactivit du service charg du suivi des rglements, relvent de la norme simplifie n 48. tel nest pas le cas des traitements ayant pour finalit la constitution dune liste de mauvais payeurs (Cf. infra). Les clients doivent tre informs, au moment de la collecte de leurs donnes, de lidentit du responsable du traitement, des finalits poursuivies, du caractre obligatoire ou facultatif des rponses apporter, des consquences ventuelles leur gard dun dfaut de rponse, des destinataires des donnes, de leurs droits daccs, de rectification et dopposition pour des motifs lgitimes au traitement de leurs donnes ainsi que, le cas chant, des transferts de donnes caractre personnel envisags destination dun tat non membre de lunion europenne. Il convient, en outre, de veiller ce que ne puissent accder ces informations que les avocats en charge des dossiers correspondants et, le cas chant, les personnes charges du service commercial, des services administratifs et du contrle (interne et externe), ainsi que les entreprises extrieures lies contractuellement pour lexcution dun contrat. en raison de lobligation de confidentialit renforce qui pse sur les avocats, aucune cession, vente ou location de ces donnes ne peut tre envisage, et ce, alors mme que la norme simplifie n 48 prcise que les informations relatives la situation familiale, conomique et financire peuvent tre cdes, loues ou changes ds lors que les organismes destinataires sengagent ne les exploiter que pour sadresser directement aux intresss pour des finalits exclusivement commerciales. Les informations ne peuvent tre conserves au-del de la dure strictement ncessaire la gestion de la relation commerciale, lexception de celles ncessaires ltablissement de la preuve dun droit ou dun contrat qui peuvent tre archives, conformment aux dispositions de la recommandation de la CNIL n2005-213. enfin, le responsable du traitement doit prendre toutes les prcautions utiles pour prserver la scurit des donnes et, notamment, empcher quelles soient dformes, endommages ou que des tiers non autoriss y aient accs. 15
F I C h e
L e s
F I C h I e r s
r e L At I F s
A U x
C L I e N t s
en application de larticle 22-I de la loi informatique et liberts, les traitements qui ne relvent pas des dispositions de ses articles 25, 26 et 27, dune dispense de dclaration ou dune norme simplifie doivent tre dclars la CNIL avant leur mise en uvre. Cette dclaration peut tre effectue par voie lectronique. Les traitements, automatiss ou non, portant sur des donnes relatives aux infractions, condamnations ou mesures de sret peuvent tre mis en uvre par les auxiliaires de justice pour les besoins de lexercice des missions qui leur sont confies par la loi (art. 9-2 de la loi informatique et liberts). Ils nont pas tre pralablement autoriss par la CNIL mais doivent lui tre dclars au moyen dune dclaration normale (art. 25-I-3 de la loi informatique et liberts). A titre illustratif, les traitements informatiques mis en uvre par les cabinets davocats pour viter quun conflit dintrts surgisse loccasion de lexercice de leurs missions de conseil, de reprsentation et de dfense, doivent tre dclars la CNIL. De mme, les traitements dits de client relationship management (CrM), qui sapparentent des annuaires partags de clients intgrant un historique des relations de ces derniers avec le cabinet, relvent de la norme simplifie n 48 ou, si le traitement mis en uvre ne correspond pas au champ dfini par celle-ci, du rgime de la dclaration normale. Il faut veiller ce quun ventuel espace champ libre des CrM ne contienne aucune apprciation subjective sur les clients.
16
F I C h e
L e s
F I C h I e r s
3. une dclaration normale pour les autres traitements ayant trait la clientle
r e L At I F s
La norme simplifie n 48 autorise les transferts de donnes personnelles relatives la gestion des fichiers clients vers des pays non-membres de lUnion europenne, condition quils garantissent un niveau suffisant de protection. Ce niveau peut-tre obtenu notamment par la mise en uvre des clauses contractuelles types de la Commission europenne ou de rgles internes ayant fait lobjet dune dcision favorable de la CNIL. Le responsable du traitement doit clairement informer les personnes concernes du transfert, de sa finalit, des donnes transmises, des destinataires ainsi que des moyens dencadrement mis en place.
A U x
C L I e N t s
Les traitements portant sur des donnes relatives aux infractions, condamnations ou mesures de sret qui sont mis en uvre par les avocats pour les besoins de leur mission de dfense des justiciables, nont pas tre pralablement autoriss par la CNIL. Il existe nanmoins des cas dans lesquels les cabinets doivent solliciter une autorisation de la CNIL. Il en est ainsi, notamment, lorsque la mission de dfense dun client ne peut tre avance comme finalit et que le traitement en cause est susceptible dexclure une personne dun droit, dune prestation ou dun contrat en labsence de toute disposition lgislative ou rglementaire, ou que des fichiers sont interconnects. a - Le cas des listes dexclusion une liste dexclusion, plus communment appele liste noire, est un fichier recensant des personnes indsirables. Si aucune disposition lgale ou rglementaire ninterdit la constitution de telles listes, le risque dexclusion et de marginalisation des personnes fiches a nanmoins conduit le lgislateur encadrer leur mise en uvre. Ainsi, larticle 25 I-4 de la loi informatique et liberts dispose : Sont mis en uvre aprs autorisation de la CNIL [] les traitements automatiss susceptibles, du fait de leur nature, de leur porte ou de leurs finalits, dexclure des personnes dun droit, dune prestation ou dun contrat en labsence de toute disposition lgislative ou rglementaire . La mise en uvre de traitements automatiss visant viter les conflits dintrts entre plusieurs clients dun cabinet peuvent conduire la constitution de liste dexclusion. toutefois, ces traitements ne sont pas soumis une autorisation de la CNIL, en raison de lexistence dune disposition les prvoyant (art. 7 dcret n2005-790 du 12 juillet 2005 relatif aux rgles de dontologie de la profession davocat ; art. 4.1 rIN). Ils doivent cependant faire lobjet dune dclaration normale. Si un cabinet davocats, au-del de la gestion des relances et des impays, envisage dtablir un fichier pour lister les clients que le cabinet ne souhaite plus conseiller ou reprsenter, en raison dun risque de non paiement des honoraires par exemple, une autorisation pralable doit tre sollicite auprs de la CNIL. De la mme manire, la constitution dune liste dexclusion de stagiaires ou de collaborateurs indlicats devrait, le cas chant, galement tre autorise par la CNIL. A cet gard, la Commission recommande que linscription dune personne ou lenregistrement de donnes la concernant dans un fichier destin recenser des mauvais payeurs repose sur des motifs objectivement vrifiables, dune part, et fasse abstraction de tout jugement de valeur ou apprciation de son comportement, dautre part.
17
F I C h e
L e s
F I C h I e r s
r e L At I F s
A U x
C L I e N t s
4. une autorisation pralable de la cnIL pour les traitements lists larticle 25 de la loi informatique et liberts :
Il convient, en outre, dassurer une gestion rigoureuse des habilitations et des contrles daccs, ainsi que de dfinir une politique de journalisation et de gestion des mots de passe afin de se prmunir contre les risques dintrusion et de dtournement. Afin de garantir le droit loubli, dont le principe est tir des dispositions de larticle 6 de la loi du 6 janvier 1978 modifie, les dures de conservation des donnes doivent tre proportionnes au regard des motifs de linscription. Des procdures de mise jour rgulires doivent ainsi tre mises en place, afin de garantir que linscription dans une liste noire sera supprime ds rgularisation de lincident. en cas de non rgularisation, le maintien de linscription ne peut toutefois tre considr comme proportionn que sil est assorti dune limite raisonnable dans le temps. eu gard la protection particulire du droit reconnu tous dtre assist ou reprsent en justice par un avocat et la protection de ces donnes par le secret professionnel (art. 2 du rIN), la mutualisation de listes noires entre lensemble des cabinets davocats nest pas envisageable. b - Le cas des interconnexions de fichiers Larticle 25-I-5 de la loi informatique et liberts dispose : Sont mis en uvre aprs autorisation de la CNIL [] les traitements automatiss ayant pour objet : - linterconnexion de fichiers relevant dune ou plusieurs personnes morales grant un service public et dont les finalits correspondent des intrts publics diffrents ; - linterconnexion de fichiers relevant dautres personnes et dont les finalits principales sont diffrentes. Les cabinets qui envisagent dinterconnecter des fichiers de finalits distinctes doivent, ds lors, solliciter une autorisation de la CNIL. Ils seront ainsi invits adresser la CNIL un organigramme fonctionnel de lapplication en vue de permettre un contrle, par le service de lexpertise de la Commission, des diffrents processus dinterrogation et dintgration des donnes issues de fichiers extrieurs. Le service juridique vrifiera, ensuite, quaucune dcision ne peut tre fonde sur la seule base de ce traitement automatis conformment aux dispositions de larticle 10 de la loi du 6 janvier 1978 modifie.
18
F I C h e
L e s
F I C h I e r s
r e L At I F s
A U x
C L I e N t s
Les motifs dinscription doivent tre prtablis et linscription doit tre effectue par des agents habilits disposant de moyens pour vrifier le caractre certain du manquement imput la personne concerne.
Par principe, tout salari, ancien salari ou collaborateur justifiant de son identit a le droit daccder son dossier professionnel auprs du service du personnel.
19
Afin dassurer la scurit de leur rseau et/ou de leurs ressources informatiques, les cabinets davocats peuvent tre amens mettre en place des outils visant contrler lutilisation des logiciels informatiques mis disposition de leurs membres. Ce contrle est lgitime sil est ralis de manire transparente, cest--dire avec une parfaite information des utilisateurs. La rdaction dune Charte dutilisation des outils informatiques apparat particulirement utile pour rappeler les obligations mutuelles du cabinet et des utilisateurs, dfinir les modalits de contrle et les sanctions auxquelles sexposerait un utilisateur qui ne respecterait pas les rgles dutilisation. Attention ! Les traitements de contrle de lactivit des membres de cabinets davocats peuvent concerner les salaris dun cabinet. en ce qui concerne les collaborateurs libraux, labsence de tout lien de subordination associe leur indpendance (art. 7 de la loi n 71-1130 du 31 dcembre 1971 modifi par la loi n 2005-882 du 2 aot 2005 ; art. 1er et 14 du rIN) exclut en principe tout contrle de leur activit, notamment loccasion des changes avec leur clientle personnelle. Il est donc ncessaire de prendre en compte les principes essentiels rgissant la profession davocat dans la Charte dutilisation des outils informatiques.
20
Les mots de passe constituent des mesures de scurit visant protger les donnes figurant dans les postes informatiques. Ils doivent tre frquemment modifis et, en principe, ne pas tre ports la connaissance de tiers. toutefois, si un membre du cabinet dtenant sur son poste informatique des informations ncessaires la poursuite de lactivit est absent, il est possible de lui demander de communiquer son mot de passe et, le cas chant, de passer outre son refus. Lassoci ou le collaborateur mandat pour rcuprer ces informations ne doit toutefois pas accder au contenu personnel de lintress et, notamment, aux informations concernant lventuelle clientle personnelle dun avocat collaborateur. Dans cette hypothse, le recours aux services dun administrateur rseau, soumis une obligation de confidentialit vis--vis de son employeur, serait ainsi prfrable. La CNIL recommande que les modalits daccs aux donnes stockes sur lenvironnement informatique dune personne absente soient pralablement dfinies en concertation et diffuses auprs des personnes susceptibles dtre concernes (via une Charte par exemple).
21
F I C h e
L e
C o N t r L e
Les collaborateurs et les salaris sont-ils tenus de communiquer leurs mots de passe ?
D e
L A C t I v I t
Il nest cependant pas impossible dinterdire aux salaris de dtenir de telles images sur leurs postes informatiques professionnels. La dtention dimages pornographiques sur un poste informatique professionnel peut tre sanctionne, si une Charte informatique intgre au rglement intrieur le prvoit (Cass. soc. 15 dcembre 2010, pourvoi n 09-42691).
D e s
Le contrle dun poste informatique doit se faire lexclusion de toute considration morale. La chambre sociale de la Cour de cassation considre en effet que la seule conservation sur son poste informatique de trois fichiers contenant des photos caractre pornographique sans caractre dlictueux ne constituait pas, en labsence de constatation dun usage abusif affectant son travail, un manquement du salari aux obligations rsultant de son contrat susceptible de justifier son licenciement (Cass. Soc. 8 dcembre 2009, n 08-42097).
M e M b r e s
D U
C A b I N e t
Si un fichier est identifi comme tant personnel, lemployeur ne peut y avoir accs quen prsence du salari ou si celui-ci a t dment appel, ou en cas de risque ou vnement particulier . Le salari ne peut pas sopposer un tel accs si ces conditions ont t respectes.
Il est souhaitable que les modalits de fermeture dun compte soient prvues dans une Charte informatique. Il est notamment recommand davertir la personne concerne de la date de fermeture de son compte afin quelle puisse vider son espace priv.
A titre illustratif, il est possible de mettre en place des dispositifs de filtrage des sites non autoriss ( caractre pornographique, pdophile, incitant la haine raciale ). un cabinet peut galement fixer des limites dictes par une exigence de scurit, telles que linterdiction de tlcharger des logiciels, de se connecter un forum, dutiliser un chat , ou daccder une bote aux lettres personnelle compte tenu des risques de virus quun tel accs est susceptible de prsenter.
22
F I C h e
un cabinet davocat peut fixer des conditions et limites lutilisation dinternet, lesquelles ne constituent pas, en soi, des atteintes la vie prive de ses membres.
L e
C o N t r L e
D e
L A C t I v I t
D e s
M e M b r e s
D U
C A b I N e t
comment organiser la fermeture du compte utilisateur lors du dpart dun collaborateur ou dun salari ?
Les courriels mis ou reus grce un outil informatique professionnel sont toutefois prsums avoir un caractre professionnel, moins dtre clairement identifis comme tant personnels (Cass. soc. 30 mai 2007, pourvoi n0543102). dfaut dune telle identification, lemployeur peut y accder en dehors de la prsence du salari. Il appartient ainsi aux salaris et collaborateurs salaris didentifier leurs messages personnels en les nommant comme tels. Si un message non identifi comme personnel savre relever en ralit de la vie prive de la personne concerne, ce message ne peut tre utilis lappui dune sanction (Cass. soc. 5 juillet 2011, pourvoi n10-17284). Les messages lectroniques adresss ou reus par les collaborateurs libraux, quils soient professionnels ou personnels, ne peuvent tre consults par un tiers non autoriss.
Si un dispositif de contrle individuel nest pas mis en place, une messagerie professionnelle peut faire lobjet dun engagement de conformit en rfrence la norme simplifie n 46. Dans lhypothse inverse, le traitement doit tre dclar la CNIL (dclaration normale), sauf dsignation dun correspondant informatique et liberts au sein du cabinet.
23
F I C h e
comment dclarer
L e
C o N t r L e
D e
L A C t I v I t
une communication lectronique pouvant avoir le caractre dune correspondance prive, elle est protge par le secret des correspondances (art. 226-15 et 432-9 du code pnal).
D e s
M e M b r e s
Si un cabinet dcide de mettre en place un dispositif ne permettant pas de contrler individuellement lactivit des salaris, ce dispositif peut faire lobjet dune dclaration de conformit en rfrence la norme simplifie n 46.
D U
Comment dclarer : Lorsquun cabinet met en place un dispositif de contrle individuel des salaris destin produire un relev des connexions ou des sites visits, poste par poste, le traitement mis en uvre doit tre dclar la CNIL (dclaration normale), sauf si un correspondant informatique et liberts a t dsign en son sein.
C A b I N e t
un usage personnel du tlphone sur le lieu de travail est tolr condition que cette utilisation demeure raisonnable et non prjudiciable pour le cabinet. Il est ds lors lgitime de sassurer de ce caractre non abusif. Le contrle doit toutefois soprer dans des conditions propres garantir le respect de la vie prive et des liberts de chacun.
Les autocommutateurs sont des standards tlphoniques qui permettent dorienter lensemble des communications tlphoniques. Ils peuvent servir la comptabilisation statistique des flux entrants et sortants au niveau du cabinet, dun dpartement, dun service ou dun poste en particulier. relis des logiciels de taxation , ils peuvent galement permettre dimputer et de contrler les dpenses tlphoniques du cabinet. Ces appareils pouvant enregistrer les numros de tlphone composs, ou celui dun interlocuteur, ils sont susceptibles dtre utiliss pour identifier les communications relevant dun usage non professionnel. Lorsque des relevs sont tablis, les quatre derniers chiffres des numros composs doivent par dfaut tre occults. en cas dutilisation manifestement abusive du tlphone au regard de son utilisation moyenne au sein du cabinet, un relev justificatif complet des numros composs ou des services de tlphonie utiliss peut toutefois tre tabli par le responsable de la personne concerne. Cette dernire doit avoir la possibilit dapporter dventuelles explications. La CNIL recommande que la dure de conservation des donnes relatives lutilisation des services de tlphonie nexcde pas un an.
24
F I C h e
L e
C o N t r L e
D e
L A C t I v I t
1. Lutilisation du tlphone
D e s
A cet gard, il est souhaitable que les avocats protgent lutilisation de leurs tlphones par un code de verrouillage aprs une courte priode dinactivit, le code PIN de la carte SIM ne suffisant pas.
M e M b r e s
Afin de prvenir le risque de dtournement de ces informations, un cabinet doit, par consquent, prendre toutes les prcautions utiles pour sassurer de leur confidentialit.
D U
Les Smartphones , ou tlphones intelligents, proposent des applications et des services qui utilisent des informations sensibles qui peuvent concerner tant les membres du cabinet que les clients (localisation, mails, contacts, pices jointes, agendas, comptabilits ).
C A b I N e t
d. Le contrle de la tlphonie
Il est interdit de contrler les appels mis ou reus par les personnes investies dun mandat de reprsentation du personnel, lorsquelles sont dans le cadre de lexercice de leur mandat. Depuis un arrt de la Cour de cassation du 6 avril 2004, les employs investis dun mandat lectif ou syndical doivent disposer dun matriel excluant linterception de leurs communications tlphoniques et lidentification de leurs correspondants. Il convient ainsi, par exemple, de leur mettre disposition un poste tlphonique non connect lautocommutateur ou disposant dune fonction de dsactivation de ce dernier.
Les fichiers mis en uvre dans le cadre de lutilisation dun service de tlphonie fixe ou mobile peuvent tre dclars par un engagement de conformit la norme simplifie n 47. Si le dispositif excde le cadre prvu par cette norme, le cabinet doit effectuer une dclaration normale sauf sil a dsign un correspondant informatique et liberts en son sein. Dans ce dernier cas, il est en effet dispens de dclaration.
Aprs linformation et la consultation pralable des institutions reprsentatives du personnel (voir notamment lart. L.2323-33 du code du travail pour linformation obligatoire du comit dentreprise sur les moyens et techniques de contrle de lactivit), les salaris et leurs interlocuteurs doivent tre informs de la mise en place du dispositif, de son objectif, de ses consquences individuelles ventuelles, des destinataires des enregistrements, ainsi que des modalits dexercice de leurs droits daccs. Lenregistrement ainsi que lcoute de conversations de salaris ne peuvent tre des oprations permanentes, sauf lgislation particulire limposant. Ces oprations ne peuvent tre ralises quen cas de ncessit reconnue et doivent tre
25
F I C h e
L e
C o N t r L e
D e
L A C t I v I t
comment dclarer ?
D e s
M e M b r e s
D U
C A b I N e t
Les employs doivent disposer de lignes tlphoniques non relies au systme denregistrement ou dun dispositif technique leur permettant, en cas de conversation prive, de se mettre hors du champ du dispositif denregistrement, tant pour les appels entrants que sortants. Les employs investis dun mandat lectif ou syndical doivent disposer dun matriel excluant linterception de leurs communications tlphoniques et lidentification de leurs correspondants, par exemple via une ligne non connecte lautocommutateur ou ne pouvant donner lieu la production dune facturation dtaille. Lorsquun enregistrement est ralis des fins de formation, la CNIL recommande une dure de conservation maximale de 6 mois.
comment dclarer ?
Lenregistrement de conversations tlphoniques doit faire lobjet dune dclaration normale auprs de la CNIL si le dispositif repose sur des moyens numriques. Lcoute de conversations tlphoniques doit, quant lui, faire lobjet dune dclaration normale auprs de la CNIL si elle est suivie dun compte rendu ou dune grille danalyse. en cas de dsignation dun correspondant informatique et liberts, aucune dclaration nest ncessaire.
Dans le cadre du contrle des notes de frais que le Cabinet doit tre en mesure de produire ses clients, le contrle des dplacements effectus par des membres du cabinet doit avoir pour unique finalit de rendre la facturation transparente.
26
F I C h e
Dans le cadre de leurs missions, les avocats peuvent tre amens recourir des services de transport (taxi, train, avion). Ces services peuvent faire lobjet dun abonnement et dun dcompte financier facturable aux clients.
L e
C o N t r L e
D e
L A C t I v I t
D e s
M e M b r e s
D U
C A b I N e t
proportionnes au but recherch. Il peut sagir, par exemple, dun enregistrement limit dans le temps des fins de formation ou dvaluation des comptences.
27
F I C h e
L e
C o N t r L e
D e
L A C t I v I t
D e s
M e M b r e s
Nanmoins, conformment larticle 32 de la loi du 6 janvier 1978 modifie, les avocats doivent tre informs des conditions dun ventuel contrle de leurs dplacements.
D U
C A b I N e t
Attention ! tout dplacement factur un client est prsum revtir un caractre professionnel. Ds lors, le contrle de ces dplacements grce un compte ouvert dans une entreprise de transport nest pas susceptible, par principe, de porter atteinte la vie prive des collaborateurs.
Sur le lieu de travail, les associs agissant en qualit demployeur peuvent tre amens contrler les accs aux locaux ou la gestion de la restauration (badges lectroniques, dispositifs biomtriques ou encore vidoprotection).
comment dclarer ?
Si le dispositif envisag respecte en tous points le cadre fix par la norme simplifie n 42, le cabinet peut effectuer un simple engagement de conformit cette norme, sauf dsignation dun correspondant informatique et liberts qui lexonrerait de dclaration. A dfaut, il devra effectuer une dclaration normale.
28
1. Le cadre juridique
tous les dispositifs de reconnaissance biomtrique sont soumis une autorisation pralable de la CNIL, quel que soit le procd technique utilis (contour ou forme de la main, empreinte digitale, rseau veineux ). Il appartient chaque cabinet davocats dadresser une demande dautorisation la CNIL ou, le cas chant, un engagement de conformit une autorisation unique.
29
F I C h e
4 :
L e
C o N t r L e
D e
L A C C s
ces dispositifs ne peuvent tre mis en uvre sans autorisation pralable de la cnIL.
A U x
Les dispositifs biomtriques, parce quils permettent didentifier une personne par ses caractristiques physiques, biologiques voire comportementales, sont particulirement sensibles et soumis un contrle particulier de la CNIL.
L o C A U x
4. comment dclarer ?
Si le dispositif biomtrique est conforme lune des autorisations uniques adoptes par la CNIL, il suffit dadresser la Commission une simple dclaration de conformit qui peut seffectuer directement sur son site internet. Les traitements ne relevant pas de lune de ces autorisations uniques doivent faire lobjet dune demande dautorisation disponible en ligne sur le site de la CNIL
B. La vidoprotection
une rflexion pralable linstallation dun systme de vidoprotection, base sur une analyse prcise des risques tenant compte des incidents ventuellement survenus, doit tre mene afin didentifier des solutions alternatives pour le cabinet. une scurisation des accs au moyen de badges magntiques peut, par exemple, constituer une rponse adapte lobjectif poursuivi. Le dploiement de camras sur un lieu de travail doit rpondre un fort impratif de scurit pour des personnes ou des zones de travail exposes un risque particulier. Il ne peut avoir pour objectif la mise sous surveillance spcifique dun ou plusieurs salaris. La mise en uvre de dispositifs de vidoprotection doit ncessairement seffectuer de faon adquate, pertinente, non excessive et strictement ncessaire par rapport lobjectif poursuivi. Le nombre, lemplacement, lorientation, les fonctionnalits, les priodes de fonctionnement ou encore la nature des tches accomplies par les personnes filmes sont autant dlments prendre en compte lors de lvaluation du caractre proportionn du systme. Ltat actuel du droit se caractrise par la concurrence de deux rgimes juridiques distincts. Celui de la loi du 6 janvier 1978 modifie (dclaration normale), ainsi que celui de larticle 10 de la loi du 21 janvier 1995 modifie dorientation et de programmation pour la scurit (autorisation prfectorale). Le rgime juridique applicable en matire de vidoprotection peut, ds lors, savrer complexe apprhender. une circulaire du Premier ministre en date du 14 septembre 2011 (NOr : PrMX1124533C) relative au cadre juridique applicable linstallation de camras de vidoprotection sur la voie publique et dans des lieux ou tablissements ouverts au public, dune part, et dans des lieux non ouverts au public, dautre
30
F I C h e
4 :
L e
C o N t r L e
D e
L A C C s
A U x
en outre, conformment au code du travail, les institutions reprsentatives du personnel doivent, le cas chant, tre consultes et informes avant la mise en uvre du dispositif.
L o C A U x
facultatif, des destinataires des informations et des modalits dexercice de leurs droits dopposition, daccs et de rectification (Cf. modle propos en annexe).
Pour connaitre la formalit applicable, il convient de dterminer si le dispositif concerne un lieu public (ou un lieu ouvert au public) ou un lieu priv (ou un lieu non ouvert au public). A savoir : La CNIL est comptente pour contrler tous les systmes de vidoprotection, quils soient installs dans des lieux publics ou dans des lieux ferms au public. Le rgime juridique peut se prsenter de la manire suivante : Lieu ouvert au public : seule une autorisation prfectorale est ncessaire si le systme de vidoprotection est install dans un lieu auquel le public peut accder librement (ex : accueil du cabinet, parking ouvert au public). Lieu ferm au public : seule une dclaration normale auprs de la CNIL est ncessaire si le systme de vidoprotection est install dans un lieu non accessible au public (parking rserv au personnel, salle de serveurs informatiques ), dune part, et que les images sont enregistres ou conserves dans des traitements informatiss (vido IP, stockage des images sur support numrique ), dautre part. Lorsque les images ne sont pas enregistres (ex : surveillance en temps rel), le systme na pas tre dclar la CNIL. Lieu mixte : il est ncessaire dobtenir une autorisation prfectorale et deffectuer une dclaration normale auprs de la CNIL. Prcision : Lorsque le dispositif de vidoprotection saccompagne dun dispositif biomtrique (reconnaissance faciale, analyse comportementale), il doit faire lobjet dune autorisation pralable de la CNIL.
31
F I C h e
4 :
L e
C o N t r L e
D e
L A C C s
A U x
L o C A U x
part, apporte des prcisions sans toutefois rsoudre lensemble des difficults.
4. comment dclarer ?
un systme de vidoprotection numrique ne peut tre mis en uvre que sil a pralablement fait lobjet dune dclaration normale auprs de la CNIL, sauf dsignation dun correspondant informatique et liberts. un systme qui naurait pas fait lobjet dune telle dclaration ne serait pas opposable.
32
F I C h e
4 :
L e
C o N t r L e
D e
L A C C s
Les images enregistres ne peuvent tre visionnes que par les seules personnes habilites dans le cadre de leurs fonctions, par exemple, les responsables de la scurit du cabinet. Ces personnes doivent tre particulirement formes et sensibilises aux rgles encadrant la mise en uvre dun systme de vidoprotection.
A U x
L o C A U x
Dans le cadre de leur activit professionnelle, les avocats peuvent tre amens crer ou alimenter des sites internet. Depuis la suppression en 2006 de la dclaration spcifique des sites internet, ces derniers nont plus tre dclars en tant que tels auprs de la CNIL. Cependant, si un traitement de donnes caractre personnel est ralis partir dun site internet, il convient de dclarer ce traitement sil ne relve pas dune dispense de dclaration ou dune dclaration simplifie.
A. une dispense de dclaration des sites internet exclusivement crs des fins dinformation ou de communication externe
Les traitements constitus des fins dinformation ou de communication externe sont des traitements courants qui ne paraissent pas susceptibles de porter atteinte la vie prive des personnes dans le cadre dune utilisation rgulire. La CNIL estime, en consquence, quil y a lieu de faire bnficier les sites internet purement informatifs dun allgement des formalits pralables. Les traitements raliss sur ces sites sont dispenss de dclaration en vertu de la dispense n 7 (dlibration n 2006-138). Les donnes enregistres ne peuvent faire lobjet dun traitement ultrieur, dune interconnexion ou dune mise en relation avec dautres applications. Les donnes enregistres ne peuvent pas tre utilises des fins de dmarchage politique, lectoral ou commercial. La dispense n 7 fixe une liste limitative des donnes pouvant tre enregistres: - identit des personnes : nom, prnom, adresse, n de tlphone (fixe ou mobile), n de tlcopie, adresse lectronique ; - vie professionnelle : adresse professionnelle, qualit ou fonction, titres et distinctions ; - centres dintrts, lexclusion de ceux faisant apparatre, directement ou indirectement, les origines raciales ou ethniques, les opinions politiques, philosophiques ou religieuses, lappartenance syndicale, ou qui sont relatifs la sant ou la vie sexuelle ; - donnes de connexion des seules fins statistiques destimation de la frquentation du site: date, heure, adresse IP de lordinateur du visiteur, page consulte ; Les newsletters envoyes par voie lectronique aux clients de cabinets davocats peuvent bnficier de la dispense de dclaration n 7.
33
en revanche, ne peuvent prtendre au bnfice de lexonration les traitements automatiss impliquant la transmission de donnes vers des pays tiers lunion europenne ne garantissant pas un niveau de protection adquat, y compris lorsque cette transmission est ralise des fins de sous-traitance. Ces traitements font lobjet de formalits dclaratives pralables auprs de la CNIL, dans les conditions prvues par la loi du 6 janvier 1978 modifie (demande dautorisation). Attention : Le fait dtre dispens de dclaration nexonre pas le responsable de traitement des autres obligations issues de la loi du 6 janvier 1978 modifie.
Par ailleurs, lors de la ralisation des oprations dinformation ou de communication, les droits daccs, de rectification et dopposition doivent tre rappels aux personnes concernes. Le responsable de traitement est galement tenu de prendre toutes prcautions utiles pour prserver la scurit des donnes et, notamment, empcher quelles soient dformes, endommages ou que des tiers non autoriss y aient accs.
34
F I C h e
Les personnes concernes doivent notamment tre informes, au moment de la collecte de leurs donnes, de lidentit du responsable de traitement, des finalits poursuivies par le traitement, du caractre obligatoire ou facultatif des rponses apporter, des consquences ventuelles, leur gard, dun dfaut de rponse, des destinataires des donnes, de leur droit dopposition, daccs et de rectification ainsi que des modalits dexercice de leurs droits daccs et de rectification.
5 :
L e s
A v o C At s
e t
I N t e r N e t
Les annuaires internes, cest--dire diffuss sur intranet ou support papier et uniquement accessibles aux seuls membres du cabinet, peuvent tre dclars en rfrence la norme simplifie n 46. Les annuaires externes (ex : annuaire diffus sur internet) doivent, quant eux, faire lobjet dune dclaration normale.
35
F I C h e
5 :
L e s
A v o C At s
e t
Le responsable du traitement doit prendre toutes les prcautions utiles pour prserver la scurit des donnes et, notamment, empcher quelles soient dformes, endommages ou que des tiers non autoriss y aient accs.
I N t e r N e t
relation contractuelle, lexception de celles ncessaires ltablissement de la preuve dun droit ou dun contrat qui peuvent tre archives conformment aux dispositions de la recommandation de la CNIL n 2005-213.
Cette recommandation, rpondant au souci de concilier la diffusion en libre accs sur internet de dcisions de justice avec la protection des personnes physiques et, par consquent, dassurer un juste quilibre entre le caractre public des dcisions de justice et les droits et liberts des personnes concernes, devrait conduire les avocats rendre anonymes les dcisions de justice quils diffusent sur internet.
36
F I C h e
5 :
L e s
A v o C At s
La CNIL a ainsi adopt le 29 novembre 2001 une recommandation relative la diffusion de dcisions de justice sur internet.
e t
Les bases de donnes jurisprudentielles constituent, lorsquelles comportent lidentit des parties ou permettent indirectement leur identification, des traitements automatiss de donnes caractre personnel soumis aux dispositions de la loi du 6 janvier 1978 modifie.
I N t e r N e t
La globalisation des changes et lutilisation croissante des nouvelles technologies, tant dans la sphre prive que commerciale, rend sans cesse croissant le nombre de transferts de donnes caractre personnel travers le monde. Les cabinets davocats nchappent pas ce mouvement de fond. Ils sont en effet rgulirement amens collaborer avec des structures situes ltranger, quil sagisse de cabinets tiers, de bureaux secondaires ou encore de clients. Le rglement intrieur national des avocats contient des dispositions visant assurer la confidentialit des changes avec les avocats tablis dans lunion europenne (art. 3.3) et hors de lunion europenne (art. 3.4).
37
F I C h e N 6 : L e s t r A N s F e r t s D e D o N N e s C A r A C t r e P e r s o N N e L e N D e h o r s D e L U N I o N e U r o P e N N e
- raliss au sein dune socit ayant adopt des rgles dentreprises contraignantes (galement appels binding corporate rules ou BCr) ; - raliss dans le cadre dune des exceptions de larticle 69 de la loi du 6 janvier 1978 modifie.
1. Le Safe harbor
La Commission europenne et le Dpartement du Commerce amricain se sont mis daccord sur un ensemble de principes de protection des donnes personnelles. Les entreprises amricaines qui ont adhr ces principes peuvent recevoir des donnes caractre personnel en provenance de lunion europenne. La liste des entreprises ayant adhr ces principes est consultable partir de ladresse suivante : https://safeharbor.export.gov/list.aspx
38
F I C h e N 6 : L e s t r A N s F e r t s D e D o N N e s C A r A C t r e P e r s o N N e L e N D e h o r s D e L U N I o N e U r o P e N N e
contrat rdig sur le modle de lune des clauses contractuelles types adoptes par la Commission europenne ;
Outre les transferts bnficiant dune protection adquate, la loi informatique et liberts prvoit galement des exceptions au principe dinterdiction des transferts. Celles-ci sont dinterprtation stricte. Ces exceptions sont listes larticle 69 de la loi informatique et liberts du 6 janvier 1978 modifie (par exemple, il est permis de transfrer des donnes personnelles vers un pays noffrant pas de protection adquate lorsque le transfert est ncessaire la sauvegarde de la vie de la personne). Attention ! Les exceptions de larticle 69 ne concernent pas les transferts massifs, rptitifs et structurs.
F I C h e N 6 : L e s t r A N s F e r t s D e D o N N e s C A r A C t r e P e r s o N N e L e N D e h o r s D e L U N I o N e U r o P e N N e
Le primtre de ces changes peut tre trs large et le refus de communication peut aboutir un jugement dfavorable la partie sopposant cette communication. Depuis 2007, la CNIL a constat un accroissement des demandes de communication de donnes personnelles dtenues par des entreprises franaises dans le cadre de procdures de Discovery . elle a mis en place un groupe de travail et men de nombreuses auditions (pouvoirs publics, avocats, entreprises) afin didentifier les solutions permettant de rpondre ces demandes tout en respectant la loi informatique et liberts. La recommandation de la CNIL du 23 juillet 2009 (dlibration n 2009474) rappelle le cadre juridique dans lequel doivent sinscrire les demandes amricaines. un transfert de donnes caractre personnel opr dans le cadre dune procdure de Discovery vise la constatation, la sauvegarde ou la dfense dun droit en justice. Larticle 69-3 de la loi du 6 janvier 1978 modifie peut, ds lors, tre invoqu pour justifier le transfert des donnes. Ce dernier ne doit ainsi pas faire lobjet dune autorisation de la CNIL mais doit nanmoins lui tre dclar. une information gnrale, claire et complte de toute personne potentiellement concerne doit tre ralise pralablement la mise en place du traitement pouvant faire lobjet dun transfert ltranger dans le cadre de procdures judiciaires. en outre, une information spcifique doit tre assure au moment du transfert de donnes hors de lunion europenne. Cette information, ralise selon des modalits permettant de sassurer de sa dlivrance, prcise notamment lentit responsable du traitement, les faits du procs et le lien ncessitant la communication de ses donnes personnelles, le caractre facultatif ou non du traitement, les consquences en cas de refus de communication, les services ventuellement chargs de la recherche, les ventuels transferts de donnes caractre personnel destination dun etat non membre de lunion europenne, ainsi que les modalits dexercice des droits daccs, dopposition et de rectification. Lorsquil existe un risque que linformation de la personne concerne mette en danger la possibilit pour la partie au procs de mener une enqute ou de rassembler des preuves, linformation de la personne concerne peut tre retarde tant que ce risque existe. Lorsque des mesures conservatoires sont ncessaires, notamment pour prvenir la destruction de preuves, linformation peut intervenir aprs ladoption de ces mesures.
40
F I C h e N 6 : L e s t r A N s F e r t s D e D o N N e s C A r A C t r e P e r s o N N e L e N D e h o r s D e L U N I o N e U r o P e N N e
obligation chaque partie de divulguer son contradicteur tous les lments de preuve pertinents dont elle dispose, mme si elles lui sont contraires, et ce, quelles que soient leur localisation et leur forme.
Les personnes concernes doivent bnficier en toutes circonstances dun droit dopposition, sur la base de motifs lgitimes. Les donnes collectes dans le cadre dune procdure de Discovery doivent tre adquates, pertinentes et non excessives au regard des finalits pour lesquelles le traitement est mis en uvre. La procdure amricaine intgre le principe de proportionnalit grce aux Stipulatives Court Orders. Il sagit dordonnances prises par le juge amricain garantissant que les pices communiques dans le cadre de la procdure seront utilises selon des conditions dfinies entre les parties et conserves de manire confidentielle. elles peuvent limiter le primtre des pices communiquer, spcifier les conditions lies lutilisation et la communication des tiers des donnes et prvoir des mesures de scurit et de confidentialit respecter. Les donnes doivent tre conserves pour le seul temps de la procdure ; Laccs aux donnes doit tre limit aux seules personnes qui, dans le cadre de leurs fonctions, peuvent lgitimement en avoir connaissance ; Le responsable du traitement doit garantir le droit daccder aux donnes et den demander, si elles sont inexactes, incompltes, quivoques ou primes, la rectification ou la suppression ; Le responsable du traitement doit prendre les mesures utiles pour prserver la scurit des donnes et tracer les consultations.
41
F I C h e N 6 : L e s t r A N s F e r t s D e D o N N e s C A r A C t r e P e r s o N N e L e N D e h o r s D e L U N I o N e U r o P e N N e
Il convient de recueillir le consentement libre et clair des personnes concernes et de pouvoir en rapporter la preuve.
Lavocat peut accompagner son client tout au long de cette procdure de contrle sur place, en linformant des pouvoirs de la CNIL, des possibilits qui lui sont offertes pour ragir ces contrles et des suites qui peuvent tre donnes. Il peut ainsi dfinir un dispositif de crise pour grer un contrle de la CNIL. Le concours dun avocat peut galement tre utile en cas de contrle sur pices, notamment lors de lenvoi des pices sollicites, et ce, afin de respecter les dlais, la forme et le contenu des documents demands. Il peut aussi proposer une analyse des lments dclencheurs du contrle afin de remdier la non-conformit.
43
F I C h e
L e
r L e
D e
L A v o C At
e N
C A s
D e
C o N t r L e
- en communiquant des informations qui ne sont pas conformes au contenu des enregistrements tel quil tait au moment o la demande a t formule ou qui ne prsentent pas ce contenu sous une forme directement accessible.
s U r
- en refusant de communiquer ses membres ou aux agents habilits les renseignements et documents utiles leur mission, en dissimulant lesdits documents ou renseignements, ou en les faisant disparatre ;
P L A C e
- en sopposant lexercice des missions confies ses membres ou aux agents habilits lorsque la visite a t autorise par un juge ;
en 2005, la Commission a ainsi prononce une sanction pcuniaire de 5.000 lencontre dune tude dhuissiers ayant dtourn le secret professionnel de son objet. A savoir : Les fichiers des avocats, au mme titre que ceux de tous les responsables de traitements de donnes caractre personnel, peuvent tre contrls par une dlgation de la CNIL. Cette dernire peut se voir opposer le secret professionnel.
44
F I C h e
L e
r L e
D e
L A v o C At
e N
C A s
D e
C o N t r L e
s U r
P L A C e
Linvocation injustifie du secret professionnel constitue une entrave passible des peines prvues par larticle 51 de la loi informatique et liberts (1 an demprisonnement et 15.000 damende).
45
Lavocat trouve naturellement sa place comme reprsentant des intrts de son client loccasion dune procdure de sanction administrative diligente par la CNIL. tel est le cas, notamment, lorsque lavocat assiste ou reprsente un client devant la formation restreinte de la Commission. La procdure de sanction mise en uvre au sein de la formation restreinte de la CNIL est crite. Le Prsident de la CNIL commence par dsigner un rapporteur charg de rdiger un rapport caractrisant, en fait et en droit, les manquements reprochs lorganisme mis en cause. Le rapport est notifi lorganisme au minimum un mois avant la sance de la formation restreinte . A compter de cette notification, lavocat, en sa qualit de conseil de lorganisme mis en cause, peut avoir accs au dossier en venant le consulter au sige de la CNIL. Il dispose galement de la possibilit dobtenir une copie de ce dossier. Les critures en dfense doivent tre communiques la CNIL dans un dlai raisonnable avant la sance. A cet gard, un projet de dcret qui devrait tre adopt prochainement impose un dlai incompressible de communication des observations en dfense de trois jours avant la sance. Le jour de la sance, le rapporteur prend la parole en premier, suivi de lorganisme mis en cause et, le cas chant, de son conseil. La formation restreinte peut entendre toute personne dont laudition lui parait utile et demander au rapporteur, si elle sestime insuffisamment claire, de poursuivre ses diligences. Lorganisme et son conseil ont la parole en dernier. Les observations orales de lavocat ne peuvent tre dveloppes qu lappui de ses conclusions crites. Le dcret prcit formalisera galement ce principe inhrent au caractre crit de la procdure. A la fin de la sance, la formation restreinte se retire pour dlibrer. La dcision de sanction, ou de relaxe, est notifie lorganisme avec indication des voies et dlais de recours. A noter : Depuis la publication des lois organique et ordinaire relatives au Dfenseur des droits en date du 30 mars 2011, la formation restreinte peut rendre publique toutes les sanctions quelle prononce sans devoir tablir la mauvaise foi de lorganisme mis en cause.
46
F I C h e
L e
r L e
D e
L A v o C At
e N
C A s
D e
P r o C D U r e
D e
s A N C t I o N
III. ANNEXES
A N N e x e s I I I .
47
- effectuez des sauvegardes rgulires - stockez les supports de sauvegarde dans un endroit sr - prvoyez des moyens de scurit pour le convoyage des sauvegardes - prvoyez et testez rgulirement la continuit dactivit - chiffrez les sauvegardes
6. encadrez la maintenance
- enregistrez les interventions de maintenance dans une main courante - effacez les donnes de tout matriel avant sa mise au rebut - recueillez laccord de lutilisateur avant toute intervention sur son poste - prvoyez de rendre impossible laccs au contenu des bases de donnes aux prestataires techniques
48
I I I .
A N N e x e s
12. Archivez
- mettez en uvre des modalits daccs spcifiques aux donnes archives - dtruisez les archives obsoltes de manire scurise
Dispense n 4
Dispense n 7
Dispense n 9
traitements mis en uvre par les comits Dlibration dentreprises ou dtablissements, les comits centraux dentreprises, les comits n 2006-230 Dispense n 10 du 17 octobre de groupe ou les comits interentreprises ou 2006 les dlgus du personnel pour la gestion des activits sociales et culturelles
49
I I I .
A N N e x e s
traitements automatiss dinformations nominatives mis en Norme simplifie uvre sur les lieux de travail pour n 42 la gestion des contrles daccs aux locaux, des horaires et de la restauration
Gestion des ressources humaines (gestion administrative Dlibration n 2005- Norme simplifie du personnel, mise disposition des outils informatiques, 002 du 13 janvier 2005 n 46 organisation du travail, gestion des carrires et mobilit, formation) traitements automatiss de donnes caractre personnel mis en uvre dans le cadre de lutilisation de services de tlphonie fixe et mobile sur les lieux de travail traitements automatiss de donnes caractre personnel relatifs la gestion des fichiers de clients et de prospects traitements automatiss de donnes caractre personnel mis en uvre par les organismes publics ou privs destins golocaliser les vhicules utiliss par leurs employs
Norme simplifie n 47
Norme simplifie n 48
Norme simplifie n 51
50
I I I .
A N N e x e s
traitements de donnes caractre personnel mis en uvre dans le cadre de plans de continuit dactivit relatifs une pandmie grippale
rfrence de la Numro de dlibration lautorisation unique Dlibration n2005-305 du 8 dcembre 2005 Autorisation unique Au-004
Domaine couvert par lautorisation unique traitements automatiss de donnes caractre personnel mis en uvre dans le cadre de dispositifs dalerte professionnelle Mise en uvre de dispositifs biomtriques reposant sur la reconnaissance du contour de la main et ayant pour finalits le contrle daccs ainsi que la gestion des horaires et de la restauration sur les lieux de travail Mise en uvre de dispositifs biomtriques reposant sur la reconnaissance de lempreinte digitale exclusivement enregistre sur un support individuel dtenu par la personne concerne et ayant pour finalit le contrle de laccs aux locaux sur les lieux de travail Mise en uvre de dispositifs biomtriques reposant sur la reconnaissance du rseau veineux des doigts de la main et ayant pour finalit le contrle de laccs aux locaux sur les lieux de travail Mise en uvre de dispositifs biomtriques reposant sur la reconnaissance de lempreinte digitale et ayant pour finalit le contrle de laccs aux postes informatiques portables
51
I I I .
A N N e x e s
Domaine de la recommandation transferts de donnes caractre personnel dans le cadre de procdures judiciaires amricaines dite de discovery
Dispositifs destins golocaliser les vhicules Dlibration n2006automobiles utiliss par les employs dun organisme 066 du 16 mars 2006 priv ou public Dlibration n2005213 du 11 octobre 2005 Dlibration n02-017 du 21 mars 2002 Modalits darchivage lectronique dans le secteur priv Collecte et traitement dinformations nominatives lors doprations de recrutement
Dlibration n01-057 Diffusion de donnes personnelles sur internet par les du 29 novembre 2001 banques de donnes de jurisprudence Dlibration n 94-056 Dispositifs de vidosurveillance mis en uvre dans du 21 juin 1994 les lieux publics et les lieux recevant du public Dlibration n 84-031 du 18 septembre 1984 Dlibration n 81-094 du 21 juillet 1981 Dlibration n 80-010 du 1er avril 1980 usage des autocommutateurs tlphoniques Mesures gnrales de scurit des systmes informatiques Mise en uvre du droit individuel daccs aux fichiers automatiss
52
I I I .
A N N e x e s
4. recommandations de la cnIL pouvant faciliter la mise aux normes des traitements informatiss gnralement utiliss par les cabinets davocat :
Le(s) service(s) (Veuillez citer le nom du ou des services responsables du traitement) dispose(nt) de moyens informatiques destins grer plus facilement (Veuillez indiquer la finalit du traitement). Les informations enregistres sont rserves lusage du (ou des) service(s) concern(s) et ne peuvent tre communiques quaux destinataires suivants : (Veuillez prciser les destinataires). Conformment aux articles 39 et suivants de la loi n 78-17 du 6 janvier 1978 modifie relative linformatique, aux fichiers et aux liberts, toute personne peut obtenir communication et, le cas chant, rectification ou suppression des informations la concernant, en sadressant au service ( Veuillez citer le nom du service ou des services concerns).
I I I .
A N N e x e s
Ces informations sont les suivantes : (Indiquez ici les informations que vous allez diffuser. Exemples : nom, prnom, diplme, etc.). Compte tenu des caractristiques du rseau internet que sont la libre captation des informations diffuses et la difficult, voire limpossibilit, de contrler lutilisation qui pourrait en tre faite par des tiers, vous pouvez vous opposer une telle diffusion. Pour que nous puissions prendre en compte votre refus, contactez-nous (Prcisez comment).
54
I I I .
A N N e x e s
concernant dans le cadre de ( complter : Exemples : site internet dune administration, dune association, dun groupement professionnel, dune entreprise, etc.).
Option pour les groupes internationaux : Jautorise la socit communiquer les informations me concernant aux filiales du groupe situes en dehors de lunion europenne : Oui Non Option pour les cabinets de recrutement : Jautorise la socit communiquer les informations me concernant toute entreprise cliente : Oui Non Option pour les cvthques en ligne : Jautorise la socit : - communiquer les informations me concernant toute entreprise cliente qui en ferait la demande : Oui Non - diffuser en ligne les informations me concernant sans les rendre anonymes : Oui Non Vous pouvez accder aux informations vous concernant, les rectifier ou les supprimer pour ce faire il suffit de vous adresser auprs du service suivant : ( prciser). Fait le : ............................................... ............................................... Signature :
55
I I I .
Seules les personnes habilites de notre socit pourront accder vos donnes des fins strictement internes.
A N N e x e s
Nous vous informons que les donnes vous concernant sont (ou ne sont pas) informatises, elles seront traites de faon confidentielle. Vos donnes sont conserves pour une dure de ( prciser, au maximum 24 mois compter du dernier contact avec le candidat).
- Le ou les destinataire(s) sont adhrent(s) aux principes du Safe Harbour; - Le transfert de donnes a t autoris par la CNIL et est encadr par les clauses contractuelles types tablies par la Commission europenne (prcisez le numro de la dlibration autorisant le transfert); - Le transfert de donnes a t autoris par la CNIL et est encadr par des rgles internes valides par la CNIL; - La socit bnficie dune des exceptions mentionnes larticle 69 de la loi du 6 janvier 1978 modifie : .. (Prcisez laquelle). Conformment aux articles 39 et suivants de la loi du 6 janvier 1978 modifie relative linformatique, aux fichiers et aux liberts, toute personne peut obtenir communication et, le cas chant, rectification ou suppression des informations la concernant, en sadressant au service (Veuillez citer le nom du service auprs duquel il est possible dexercer son droit daccs).
56
I I I .
A N N e x e s
- Le pays du ou des destinataire(s) offre un niveau de protection adquat par dcision de la Commission europenne : (Prcisez laquelle);
Alertes professionnelles ( Whistleblowing ) Cest un outil mis la disposition des salaris. Il peut sagir par exemple dun numro de tlphone ligne thique ou dune adresse lectronique particulire. Ce dispositif leur permet de signaler des problmes pouvant srieusement affecter lactivit dune entreprise ou engager gravement sa responsabilit. Les alertes recueillies sont ensuite vrifies, dans un cadre confidentiel, et permettent lemployeur de dcider, en connaissance de cause, des mesures correctives prendre. Compte tenu de la multiplicit des voies dalertes dj disponibles dans les entreprises (voie hirarchique, commissaires aux comptes, fonctions de laudit ou de la conformit interne, reprsentants du personnel, inspection du travail, etc.), le dispositif dalerte professionnelle ne peut tre que facultatif. un salari ne peut pas tre sanctionn sil ne souhaite pas lutiliser. Bcr Le sigle BCr signifie Binding Corporates Rules ou rgles dentreprise contraignantes. Ces rgles internes applicables lensemble des entits du groupe contiennent les principes-cls permettant dencadrer les transferts de donnes personnelles, de salaris ou de clients et prospects, hors de lunion europenne. Les BCr sont une alternative au Safe Harbor (qui ne vise que les transferts vers les tats-unis) ou aux Clauses contractuelles types adoptes par la Commission europenne. elles garantissent quune protection quivalente celle octroye par la directive europenne de 1995 sapplique aux donnes personnelles transfres hors de lunion europenne. Biomtrie La biomtrie regroupe lensemble des techniques informatiques permettant de reconnatre automatiquement un individu partir de ses caractristiques physiques, biologiques, voire comportementales. Les donnes biomtriques sont des donnes caractre personnel car elles permettent didentifier une personne. elles ont, pour la plupart, la particularit dtre uniques et permanentes (ADN, empreintes digitales...). Biomtrie sans trace ou avec trace ? Parmi toutes les donnes biomtriques utilises aujourdhui, certaines prsentent la particularit de pouvoir tre captures et utilises linsu des personnes concernes. Cest le cas, par exemple, des empreintes gntiques puisque chacun laisse involontairement derrire soi des traces, mme infimes, de son corps, dont on peut extraire lADN. Cest galement le cas des empreintes digitales, dont on laisse aussi des traces, plus ou moins facilement exploitables, dans beaucoup dactes de la vie courante. Dautres donnes biomtriques ne prsentent pas, du moins dans ltat actuel de la technique, cette particularit : cest le cas, par exemple, du rseau veineux du doigt ou du contour de la main, car ces donnes biomtriques laissent peu de trace au quotidien, voire aucune. La biomtrie avec trace impose donc une vigilance toute particulire de la part des personnes concernes.
57
I I I .
A N N e x e s
On distingue les transferts de responsable de traitement responsable de traitement et les transferts de responsable de traitement sous-traitant. Il existe donc deux types de clauses afin dencadrer chacun des transferts. Cloud computing Le Cloud Computing (en franais, informatique dans les nuages ) fait rfrence lutilisation de la mmoire et des capacits de calcul des ordinateurs et des serveurs rpartis dans le monde entier et lis par un rseau. Les applications et les donnes ne se trouvent plus sur un ordinateur dtermin mais dans un nuage (Cloud) compos de nombreux serveurs distants interconnects. Dun point de vue Informatique et Liberts , ce concept soulve des problmatiques de scurit, de qualification des parties, de droit applicable, dexercice effectif des droits et dencadrement des transferts internationaux de donnes personnelles. cnIL Autorit administrative indpendante, compose dun collge pluraliste de 17 commissaires, provenant dhorizons divers : 4 parlementaires, 2 membres du Conseil conomique et social, 6 reprsentants des hautes juridictions, 5 personnalits qualifies dsignes par le Prsident de lAssemble nationale (1), par le Prsident du Snat (1), par le Conseil des ministres (3). Le mandat de ses membres est de 5 ans. confrence mondiale des commissaires la protection des donnes et la vie prive Cette confrence se tient chaque anne lautomne. elle runit lensemble des 81 autorits et commissaires la protection des donnes et la vie prive de tous les continents. elle est ouverte aux intervenants et participants du monde conomique, des autorits publiques, et de la socit civile. une partie de la Confrence est rserve aux reprsentants des autorits accrdites par la Confrence, durant laquelle sont adoptes les rsolutions et dclarations. correspondant Informatique et Liberts Cr en 2004, le correspondant Informatique et Liberts (CIL) est charg dassurer de manire indpendante le respect des obligations prvues par la loi du 6 janvier 1978 ; en contrepartie de sa dsignation, les traitements de donnes personnelles les plus courants sont exonrs de dclarations auprs de la CNIL. dclarant Personne physique ou morale responsable dun traitement ou dun fichier contenant des donnes personnelles quil doit dclarer la CNIL sous peine
58
I I I .
Il sagit de modles de clauses contractuelles adopts par la Commission europenne permettant dencadrer les transferts de donnes personnelles effectus par des responsables de traitement vers des destinataires situs hors de lunion europenne. elles ont pour but de faciliter la tche des responsables de traitement dans la mise en uvre de contrats de transfert.
A N N e x e s
destinataire Personne habilite obtenir communication de donnes enregistres dans un fichier ou un traitement en raison de ses fonctions. Discovery Discovery est le nom donn la procdure amricaine permettant, dans le cadre de la recherche de preuves pouvant tre utilises dans un procs, de demander une partie tous les lments dinformation (faits, actes, documents...) pertinents pour le rglement du litige dont elle dispose quand bien mme ces lments lui seraient dfavorables. donne biomtrique Caractristique physique ou biologique permettant didentifier une personne (ADN, contour de la main, empreintes digitales...). donne personnelle toute information identifiant directement ou indirectement une personne physique (ex. nom, no dimmatriculation, no de tlphone, photographie, date de naissance, commune de rsidence, empreinte digitale...). donne sensible Information concernant lorigine raciale ou ethnique, les opinions politiques, philosophiques ou religieuses, lappartenance syndicale, la sant ou la vie sexuelle. en principe, les donnes sensibles ne peuvent tre recueillies et exploites quavec le consentement explicite des personnes. droit la protection des donnes personnelles Le droit la protection des donnes caractre personnel est inscrit dans la charte des droits fondamentaux de lunion europenne au titre des liberts fondamentales telles que la libert de pense, de conscience et de religion, la libert dexpression et dinformation ou le respect de la vie prive et familiale, etc. droit linformation toute personne a un droit de regard sur ses propres donnes ; par consquent, quiconque met en uvre un fichier ou un traitement de donnes personnelles est oblig dinformer les personnes fiches de son identit, de lobjectif de la collecte dinformations et de son caractre obligatoire ou facultatif, des destinataires des informations, des droits reconnus la personne, des ventuels transferts de donnes vers un pays hors de lunion europenne.
59
I I I .
A N N e x e s
de sanctions.
toute personne peut prendre connaissance de lintgralit des donnes la concernant dans un fichier en sadressant directement ceux qui les dtiennent, et en obtenir une copie dont le cot ne peut dpasser celui de la reproduction. droit daccs indirect toute personne peut demander que la CNIL vrifie les renseignements qui peuvent la concerner dans les fichiers intressant la sret de ltat, la Dfense et la Scurit publique. droit dopposition toute personne a la possibilit de sopposer, pour des motifs lgitimes, figurer dans un fichier, et peut refuser sans avoir se justifier, que les donnes qui la concernent soient utilises des fins de prospection commerciale. droit de rectification toute personne peut faire rectifier, complter, actualiser, verrouiller ou effacer des informations la concernant lorsquont t dceles des erreurs, des inexactitudes ou la prsence de donnes dont la collecte, lutilisation, la communication ou la conservation est interdite. finalit dun traitement Objectif principal dune application informatique de donnes personnelles. exemples de finalit : gestion des recrutements, gestion des clients, enqute de satisfaction, surveillance des locaux, etc. formalits pralables ensemble des formalits dclaratives effectuer auprs de la CNIL avant la mise en uvre dun traitement de donnes personnelles ; selon les cas, il peut sagir dune dclaration ou dune demande dautorisation. formation restreinte Pour prendre des mesures lencontre des responsables de traitement qui ne respectent pas la loi Informatique et Liberts , la CNIL sige dans une formation spcifique, compose de six membres appele formation restreinte . lissue dune procdure contradictoire, cette formation peut notamment dcider de prononcer des sanctions pcuniaires pouvant atteindre 300 000 . g29 Larticle 29 de la directive du 24 octobre 1995 sur la protection des donnes et la libre circulation de celles-ci a institu un groupe de travail rassemblant les reprsentants de chaque autorit indpendante de protection des donnes nationale. Cette organisation runissant lensemble des CNIL europennes a pour mission de contribuer llaboration des normes europennes en adoptant des recommandations, de rendre des avis sur le niveau de protection dans les pays tiers et de conseiller la Commission europenne sur tout projet
60
I I I .
A N N e x e s
Listes dopposition Les listes dopposition recensent les personnes qui ont fait connatre leur opposition tre prospectes dans le cadre doprations de marketing. nIr (numro dinscription au rpertoire) Le NIr ou numro de scurit sociale est attribu chaque personne sa naissance sur la base dlments dtat civil transmis par les mairies lINSee. reconnaissance faciale en sappuyant sur une base de photographies prenregistres relie un systme de vidoprotection et un dispositif de reconnaissance automatique des visages, il est dsormais techniquement possible didentifier un individu dans une foule. Si cette technologie nen est qu ses balbutiements, il importe de comprendre que son caractre intrusif est croissant puisque la libert daller et venir anonymement pourrait tre remise en cause. responsable de donnes Personne qui dcide de la cration dun fichier ou dun traitement de donnes personnelles, qui dtermine quoi il va servir et selon quelles modalits. rfId (Radio Frequency Identification) Les puces rFID permettent didentifier et de localiser des objets ou des personnes. elles sont composes dune micropuce (galement dnomme tiquette ou tag) et dune antenne qui dialoguent par ondes radio avec un lecteur, sur des distances pouvant aller de quelques centimtres plusieurs dizaines de mtres. Pour les applications dans la grande distribution, leur cot est denviron 5 centimes deuros. Dautres puces communicantes, plus intelligentes ou plus petites font leur apparition avec lavnement de linternet des objets. Certains prototypes sont quasi invisibles (0,15 millimtre de ct et 7,5 micromtres dpaisseur) alors que dautres, dune taille de 2 mm2, possdent une capacit de stockage de 512 Ko (kilo-octets) et changent des donnes 10Mbps (mga bits par seconde). Safe Harbor Il sagit dun ensemble de principes de protection des donnes personnelles, publis par le Dpartement du Commerce amricain, auxquels des entreprises tablies aux etats-unis adhrent afin de pouvoir recevoir des donnes en provenance de lunion europenne. Ces principes, ngocis entre les autorits amricaines et la Commission europenne en 2001, sont essentiellement bass sur ceux de la Directive 95/46 du 24 octobre 1995 : - information des personnes,
61
I I I .
A N N e x e s
ayant une incidence sur les droits et liberts des personnes physiques lgard des traitements de donnes personnelles. Le G29 se runit Bruxelles en sance plnire tous les deux mois environ.
- consentement explicite pour les donnes sensibles, - droit daccs, de rectification, - scurit. Le Safe Harbor permet donc dassurer une protection adquate pour les transferts de donnes en provenance de lunion europenne vers des entreprises tablies aux etats-unis. Sance plnire Cest la formation qui runit les 17 membres de la CNIL pour se prononcer sur des traitements ou des fichiers et examiner des projets de loi ou de dcrets soumis pour avis par le Gouvernement. traitement de donnes Collecte, enregistrement, utilisation, transmission ou communication dinformations personnelles, ainsi que toute exploitation de fichiers ou bases de donnes, notamment des interconnexions. transfert de donnes toute communication, copie ou dplacement de donnes personnelles ayant vocation tre traites dans un pays tiers lunion europenne.
62
I I I .
A N N e x e s
- possibilit accorde la personne concerne de sopposer un transfert des tiers ou une utilisation des donnes pour des finalits diffrentes,
une permanence de renseignements juridiques par tlphone est assure tous les jours de 10h 12h et de 14h 16h au 01 53 73 22 22
www.cnil.fr
- CS 30223 cedex 02 73 22 22 73 22 00