Ven­te à emporter (AI)
  • Le PFPDT cri­tique l’an­ci­en­ne décla­ra­ti­on de pro­tec­tion des don­nées de Digi­tec Gala­xus et recom­man­de une trans­pa­rence plus com­plè­te sur les outils d’ana­ly­se uti­li­sés, les fina­li­tés, la con­sti­tu­ti­on de pro­fils et les voies de recours.
  • Le PFPDT recom­man­de com­me mesu­re pro­por­ti­onnée l’off­re d’un achat par l’hô­te ; juri­di­quement con­tro­ver­sé en rai­son du droit tran­si­toire, de la fina­li­té et de l’ab­sence de base LPD.

Le PFPDT a publié aujour­d’hui (17 avril 2024) le rap­port final d’u­ne enquête sur les faits con­cer­nant la bou­tique en ligne de Digi­tec Gala­xus SA, qui dure depuis 2021 (Com­mu­ni­qué de pres­se et Rap­port final).

Le thè­me de l’ex­amen des faits était les que­sti­ons de la décla­ra­ti­on de pro­tec­tion des don­nées de Digi­tec Gala­xus (“Digi­tec”) de l’é­po­que – dépas­sée depuis long­temps – et du lien ent­re les com­man­des des cli­ents et un comp­te cli­ent (mot-clé : achat en tant qu’in­vi­té). Dans l’en­sem­ble, le PFPDT est (très) sévè­re – une cer­taine ten­dance que l’on peut éga­le­ment obser­ver ailleurs.

Clau­se de non-responsa­bi­li­téDigi­tec Gala­xus était repré­sen­té par Wal­der Wyss (ent­re aut­res l’au­teur de cet artic­le) lors de l’ex­amen des faits.

Recom­man­da­ti­ons et posi­ti­on de Digitec

Le rap­port final con­ti­ent six recom­man­da­ti­ons. Les cinq pre­miè­res con­cer­nent sur­tout l’an­ci­en­ne décla­ra­ti­on de pro­tec­tion des don­nées de Digi­tec. Le PFPDT recom­man­de que :

  1. les outils d’ana­ly­se web uti­li­sés et les trai­te­ments de don­nées qui en résul­tent soi­ent clai­re­ment iden­ti­fi­a­bles par les per­son­nes concernées.
  2. les per­son­nes con­cer­nées sachent clai­re­ment à quel­les fins sont trai­tées quel­les don­nées per­son­nel­les et que des trai­te­ments de don­nées con­dui­sant à des pro­fils de la per­son­na­li­té soi­ent effectués.
  3. la décla­ra­ti­on ne com­por­te pas de trai­te­ments de don­nées “en réser­ve” et que seuls les trai­te­ments de don­nées qui ont effec­ti­ve­ment lieu y sont mentionnés.
  4. la décla­ra­ti­on infor­me de maniè­re dif­fé­ren­ciée et sans équi­vo­que sur les trai­te­ments qui ent­raî­nent des att­ein­tes à la per­son­na­li­té et sur les rai­sons invo­quées par Digi­tec Gala­xus SA pour les justifier.
  5. la décla­ra­ti­on décrit, selon le motif de justi­fi­ca­ti­on du trai­te­ment des don­nées, la pos­si­bi­li­té cor­rec­te d’effa­ce­ment ou d’op­po­si­ti­on et que sa pra­tique con­cer­nant les deman­des d’effa­ce­ment ou d’op­po­si­ti­on est cor­rec­te­ment mise en œuvre à cet égard.

En ce qui con­cer­ne l’achat d’in­vi­tés, le rap­port final con­ti­ent la recom­man­da­ti­on sui­van­te, quel­que peu énig­ma­tique, mais cer­tai­ne­ment déli­bé­ré­ment ambi­guë (souli­gne­ment ajouté) :

  • 6. Pour autant que les trai­te­ments de don­nées exami­nés en rai­son de leur lien avec l’ob­li­ga­ti­on d’a­voir un comp­te cli­ent enfr­eig­n­ent le prin­ci­pe de pro­por­ti­on­na­li­téIls s’a­vè­rent inad­mis­si­bles. Digi­tec Gala­xus SA adap­te donc les trai­te­ments de maniè­re à ce qu’ils n’em­piè­tent plus à l’a­ve­nir sur la liber­té d’in­for­ma­ti­on des uti­li­satri­ces et uti­li­sa­teurs, que néces­saire pour l’exé­cu­ti­on adé­qua­te du trai­te­ment et peut être justi­fi­ée du point de vue de la pro­tec­tion des don­nées par les inté­rêts pri­vés des respons­ables. Une pos­si­bi­li­té évi­den­te de l’a­mé­nage­ment pro­por­ti­onné des trai­te­ments de don­nées, l’off­re alter­na­ti­ve d’un Achat d’in­vi­té est.

Digi­tec s’est posi­ti­onné com­me suit par rap­port à ces recom­man­da­ti­ons (cf. rap­port final) :

  • Recom­man­da­ti­on 1Sans objet, car leur deman­de a déjà été anti­ci­pée par la décla­ra­ti­on de con­fi­den­tia­li­té mise à jour en 2023.
  • Recom­man­da­ti­on 2: Idem ; et le nou­veau droit ne con­naît plus les pro­fils de la per­son­na­li­té, donc ce point est réglé.
  • Recom­man­da­ti­on 3: Refusé.
  • Recom­man­da­ti­on 4: Refusé.
  • Recom­man­da­ti­on 5Sans objet, car leur deman­de a déjà été anti­ci­pée par la décla­ra­ti­on de con­fi­den­tia­li­té mise à jour en 2023.
  • Recom­man­da­ti­on 6: accep­tée (tel­le que formulée).

Notes juri­di­ques

Géné­ra­li­tés

L’ex­amen des faits était droit tran­si­toire con­clu­re des cont­rats selon l’an­ci­en droit (art. 70 LPD). C’est ce que pré­voit la LPD, mais c’est une err­eur. En effet, elle con­duit à ce que tou­tes les recom­man­da­ti­ons se fon­dent sur l’an­ci­en droit – il était tou­jours déter­mi­nant pour le PFPDT, mais il n’est en gran­de par­tie plus appli­ca­ble à Digi­tec. En d’aut­res ter­mes, du point de vue du droit tran­si­toire, il y a un décala­ge ent­re le droit qui est ou était déter­mi­nant dans l’é­ta­blis­se­ment des faits et le droit auquel le responsable est sou­mis. Ce régime tran­si­toire obli­ge le PFPDT à se pen­cher sur l’hi­stoire du droit, et le PFPDT ne peut pas sup­po­ser que la situa­ti­on juri­di­que est la même sous le droit actuel. Il est pour le moins dou­teux que des recom­man­da­ti­ons pui­s­sent être émi­ses dans cet­te situa­ti­on, et le PFPDT ne peut plus les fai­re valoir devant le TAF. On peut éga­le­ment se deman­der si les recom­man­da­ti­ons du PFPDT cor­re­spon­dent à l’ob­jec­tif visé. Objet de l’ex­amen des faits Le PFPDT inter­prè­te en tout cas très libre­ment le champ d’ap­pli­ca­ti­on de l’é­ta­blis­se­ment des faits.

Recom­man­da­ti­on 1 : Outils d’ana­ly­se web

Le PFPDT a recom­man­dé à Digi­tec d’in­di­quer quels outils d’ana­ly­se web sont uti­li­sés et quels trai­te­ments en résultent.

Le rap­port final ne tient pas comp­te du fait qu’a­vec Art. 45c LTC une régle­men­ta­ti­on spé­cia­le sur les men­ti­ons rela­ti­ves aux coo­kies et aut­res tech­no­lo­gies exi­ste, qui n’e­xi­ge rien de plus que d’in­for­mer les uti­li­sa­teurs sur le trai­te­ment et sa fina­li­té et de leur indi­quer la pos­si­bi­li­té de s’y oppo­ser. Il n’est pas néces­saire de pré­cis­er quels outils sont uti­li­sés. Cet­te dis­po­si­ti­on est une lex spe­cia­lis qui n’a pas été tou­chée par la nou­vel­le LPD. La LPD ne peut donc pas exi­ger davantage.

De tou­te façon, on peut se deman­der si le droit de la pro­tec­tion des don­nées s’ap­pli­que vrai­ment. Le PFPDT est par­ti du prin­ci­pe que des don­nées per­son­nel­les sont trai­tées dans le cad­re de coo­kies. S’il exi­ste un lien clair ent­re les don­nées et une per­son­ne, le coût de l’i­den­ti­fi­ca­ti­on ne joue “pas un grand rôle” ; dans ce cas, il y a tou­jours iden­ti­fia­bi­li­té. Un site réfé­rence clai­re est éga­le­ment sou­te­nue par une ID non-par­lant a été créé.

La base juri­di­que de cet­te con­cep­ti­on n’est tou­te­fois pas clai­re. Le rap­port final évo­que une appro­che abso­lue, car il y a pseud­ony­mi­sa­ti­on (uni­quement) lorsqu’il est “tou­jours pos­si­ble de ré-iden­ti­fier les don­nées en les extra­yant, en les reli­ant et en les réfé­ren­çant” (quoi que cela signifie).

Ce faisant, le PFPDT par­le sans dou­te à l’o­pi­ni­on publi­que dans cet­te affai­re. Sin­gu­la­ri­sa­ti­on la paro­le. Si l’on sui­vait ce rai­son­ne­ment, les con­sé­quen­ces serai­ent incal­cul­ables – le droit de la pro­tec­tion des don­nées serait appli­ca­ble de maniè­re beau­coup trop lar­ge (“law of ever­ything”). Il n’est tou­te­fois pas clair si le PFPDT veut vrai­ment aller aus­si loin. Ail­leurs, le PFPDT exi­ge tou­jours – con­for­mé­ment à l’o­pi­ni­on domi­nan­te et à la juris­pru­dence Logi­step (ent­re aut­res) – qu’u­ne ré-iden­ti­fi­ca­ti­on “.sans effort exce­s­sif“Il s’op­po­se ain­si à juste tit­re à la thè­se de la singularisation.

En fin de comp­te, les réfle­xi­ons juri­di­ques restent dif­fi­ci­les à sai­sir et le PFPDT a pro­ba­blem­ent agi en fonc­tion des résul­tats – il ne veut mani­fe­stem­ent pas se déchar­ger de sa com­pé­tence dans le domaine du mar­ke­ting en ligne basé sur l’i­den­ti­fi­ca­ti­on. Il aurait dû poser une que­sti­on pré­alable doi­vent exami­ner les efforts con­crè­te­ment néces­saires pour une iden­ti­fi­ca­ti­on et l’in­té­rêt de l’i­den­ti­fi­ca­ti­on. Com­me l’ex­amen des faits omet de le fai­re, la con­clu­si­on selon laquel­le des don­nées per­son­nel­les sont trai­tées était infon­dée, tant sur le plan juri­di­que que factuel.

Recom­man­da­ti­on 2 : Don­nées et objectifs

La recom­man­da­ti­on 2 recom­man­de d’in­di­quer clai­re­ment à quel­les fins quel­les don­nées per­son­nel­les sont trai­tées et que les trai­te­ments de don­nées qui con­dui­sent à des pro­fils de la per­son­na­li­té ont lieu. Digi­tec a déjà anti­ci­pé ce point il y a plus d’un an avec une nou­vel­le DSE (volon­tai­re).

Cepen­dant, ni la trans­pa­rence ni l’ob­li­ga­ti­on d’in­for­ma­ti­on n’e­xi­gent une cor­re­spond­ance ent­re les don­nées et les fina­li­tés. On ne trouve pas de base suf­fi­san­te pour cela dans les maté­ri­aux, la juris­pru­dence ou la lit­té­ra­tu­re déter­mi­nan­te. Le PFPDT argu­men­te ici avec des con­sidé­ra­ti­ons géné­ra­les sur la trans­pa­rence – qui peut tou­jours tout justi­fier – et avec l’i­dée que le droit d’op­po­si­ti­on ne peut être exer­cé effi­ca­ce­ment que si la trans­pa­rence est suffisante.

La rai­son pour laquel­le il est néces­saire d’at­tri­buer des don­nées per­son­nel­les à des fins et à des com­mu­ni­ca­ti­ons pour le droit d’op­po­si­ti­on reste tou­te­fois ouver­te. Si une per­son­ne con­cer­née sou­hai­te par exemp­le s’op­po­ser au trai­te­ment à des fins de mar­ke­ting, elle ne s’ab­sti­en­dra en tout cas pas de le fai­re par­ce qu’el­le ne con­naît pas l’é­ten­due exac­te des don­nées trai­tées – si c’est le cas, une oppo­si­ti­on sans attri­bu­ti­on est plus pro­ba­ble, et non moins probable.

D’un point de vue con­cep­tuel, le con­sidé­rant du PFPDT ne tient pas non plus comp­te du fait que la LPD ne con­naît pas seu­le­ment un droit d’op­po­si­ti­on, mais aus­si un droit d’in­for­ma­ti­on. Le devoir d’in­for­ma­ti­on infor­me la per­son­ne con­cer­née géné­ri­quele droit d’ac­cès spé­ci­fi­que. Cela plai­de éga­le­ment cont­re des exi­gen­ces de trans­pa­rence aus­si poussées.

Néan­mo­ins, il est deve­nu cou­rant d’é­ta­b­lir un cer­tain lien ent­re les don­nées et les fina­li­tés dans les décla­ra­ti­ons de con­fi­den­tia­li­té (voir aus­si la Modè­le de décla­ra­ti­on de con­fi­den­tia­li­té de DSAT). Mais il faut aus­si tenir comp­te de la Effort pour le responsable à prend­re en comp­te. Le lien ne doit donc pas être si gra­nu­lai­re que la mise à jour de la décla­ra­ti­on de pro­tec­tion des don­nées devi­en­ne trop fasti­dieu­se et, de fait, le PFPDT part du prin­ci­pe, dans son rap­port final, que le lien ent­re les don­nées et les fina­li­tés est con­for­me au droit, c’est-à-dire qu’il répond aux exi­gen­ces du PFPDT, con­for­mé­ment à la décla­ra­ti­on de pro­tec­tion des don­nées actu­el­le de Digitec.

Le PFPDT part en out­re du prin­ci­pe que les trai­te­ments effec­tués par Digi­tec Pro­fils de per­son­na­li­té de la vie pri­vée. Le PFPDT reste tou­te­fois beau­coup trop géné­ral sur ce point. Il est recon­nu que la qua­li­fi­ca­ti­on de don­nées com­me pro­fil de la per­son­na­li­té dépend aus­si de la que­sti­on de savoir si leur trai­te­ment con­cret con­duit effec­ti­ve­ment aux ris­ques par­ti­cu­liers que le pro­fil de la per­son­na­li­té met en évi­dence. Celui qui accu­mu­le des don­nées, mais ne con­sta­te fina­le­ment que des affi­ni­tés ou des cor­ré­la­ti­ons, n’é­la­bo­re guè­re un pro­fil de la per­son­na­li­té – l’af­fir­ma­ti­on selon laquel­le l’a­che­teur X a ache­té des chauss­u­res de sport et a donc un inté­rêt plus mar­qué pour les T‑shirts est si bana­le qu’el­le ne per­met en aucun cas d’é­ta­b­lir un pro­fil de la per­son­na­li­té. Le fait que beau­coup ou peu de don­nées soi­ent trai­tées pour cet­te affir­ma­ti­on ne peut pas être déter­mi­nant, car il s’a­git justem­ent de l’uti­li­sa­ti­on con­crè­te. Le rap­port final ne con­ti­ent aucu­ne cla­ri­fi­ca­ti­on ou expli­ca­ti­on à ce sujet.

Recom­man­da­ti­on 3 : Trai­te­ments “en réserve

Cet­te recom­man­da­ti­on pré­co­ni­se de ne pas men­ti­on­ner les trai­te­ments de don­nées “en réser­ve” dans la décla­ra­ti­on de pro­tec­tion des données.

Le rap­port final sup­po­se que les per­son­nes con­cer­nées sont per­sua­dées que tou­tes les infor­ma­ti­ons con­te­nues dans une décla­ra­ti­on de pro­tec­tion des don­nées sont exac­tes et qu’el­les s’at­ten­dent donc géné­ra­le­ment à ce que tous les trai­te­ments men­ti­onnés soi­ent effec­ti­ve­ment effec­tués. Il s’a­git là d’u­ne hypo­thè­se qui n’est guè­re per­ti­nen­te. Les atten­tes des per­son­nes con­cer­nées dev­rai­ent au moins être pri­ses en comp­te par la Com­mis­si­on euro­pé­en­ne. la for­mu­la­ti­on con­crè­te de la décla­ra­ti­on de con­fi­den­tia­li­té dépend (il y a une dif­fé­rence ent­re une décla­ra­ti­on de con­fi­den­tia­li­té qui dit “nous trai­tons” et “nous pou­vons traiter”).

Objec­tif de l’ob­li­ga­ti­on d’in­for­ma­ti­on est en fin de comp­te de cali­brer les atten­tes des per­son­nes con­cer­nées. Pour ce fai­re, une infor­ma­ti­on sur les trai­te­ments pos­si­bles n’est pas nui­si­ble, mais plutôt uti­le – la per­son­ne con­cer­née sait alors à quoi s’at­tendre, et ce au moment où elle s’en­ga­ge dans une rela­ti­on avec le responsable du trai­te­ment et où elle lit la décla­ra­ti­on de pro­tec­tion des don­nées – si tant est qu’el­le la lise – pour la pre­miè­re et pro­ba­blem­ent la der­niè­re fois. C’est en tout cas plus respec­tueux de la vie pri­vée qu’u­ne décla­ra­ti­on de con­fi­den­tia­li­té qui chan­ge tous les deux mois.

De même, les Lit­té­ra­tu­re est unani­me­ment d’a­vis qu’un trai­te­ment futur ou pos­si­ble peut être men­ti­onné ; il est même expres­sé­ment recom­man­dé d’in­for­mer sur d’é­ven­tuels trai­te­ments futurs. Même le mes­sa­ge rela­tif à l’in­tro­duc­tion de l’art. 4, al. 4, aLPD par­tait du prin­ci­pe qu’il était pos­si­ble d’in­for­mer sur les trai­te­ments pos­si­bles. Si les per­son­nes con­cer­nées sou­hai­tent obte­nir des infor­ma­ti­ons plus pré­cis­es sur d’é­ven­tuels trai­te­ments, elles dis­po­sent d’un droit d’op­po­si­ti­on et d’un droit d’accès.

Recom­man­da­ti­on 4 : Indi­ca­ti­on des motifs de justification

Dans ce cas, le PFPDT recom­man­de d’in­for­mer, quels trai­te­ments ent­raî­nent des att­ein­tes à la per­son­na­li­té gui­der et quels motifs de justi­fi­ca­ti­on de la part des auto­ri­tés. La rai­son sur laquel­le le PFPDT fon­de cet­te recom­man­da­ti­on reste tout à fait obscu­re, et aucun fon­de­ment n’ap­pa­raît pour cet­te exi­gence. En tout cas, la lit­té­ra­tu­re n’e­xi­ge pas une tel­le information.

Il est inté­res­sant de noter que l’an­ci­en­ne LPD exi­ge­ait, dans le cad­re du droit d’ac­cès, une infor­ma­ti­on sur “les bases juri­di­ques du trai­te­ment” et que cer­ta­ins pen­sai­ent que cela signi­fi­ait éga­le­ment une indi­ca­ti­on des motifs de justi­fi­ca­ti­on. Or, la régle­men­ta­ti­on actu­el­le du droit d’ac­cès n’e­xi­ge plus cela. Même en aval du droit d’ac­cès, une tel­le obli­ga­ti­on n’a donc déli­bé­ré­ment pas été repri­se, et elle ne peut a for­tio­ri pas exi­ster dans le cad­re de l’ob­li­ga­ti­on d’in­for­ma­ti­on ou du prin­ci­pe de trans­pa­rence, car les deux vont moins loin que l’ob­li­ga­ti­on d’information.

Aut­re point inté­res­sant : dans le cad­re de la révi­si­on de la LPD, le PFPDT avait sug­gé­ré de pré­voir une infor­ma­ti­on sur les bases léga­les dans le cad­re du devoir d’in­for­ma­ti­on. Cela n’a pas été mis en œuvre. Si le PFPDT reprend main­tenant cet­te exi­gence par le biais du prin­ci­pe de trans­pa­rence, cela va tout sim­ple­ment à l’en­cont­re de la volon­té du législateur.

Recom­man­da­ti­on 5 : Indi­ca­ti­on des pos­si­bi­li­tés de sup­pres­si­on et d’opposition

Selon cet­te recom­man­da­ti­on, la décla­ra­ti­on de con­fi­den­tia­li­té doit décr­i­re les pos­si­bi­li­tés cor­rec­tes d’effa­ce­ment ou d’op­po­si­ti­on en fonc­tion du motif de justi­fi­ca­ti­on. Un responsable n’est tou­te­fois pas tenu d’in­for­mer sur les pos­si­bi­li­tés d’effa­ce­ment ou d’op­po­si­ti­on, même si de nombreux respons­ables le font. Ces droits – pour autant qu’ils exi­stent – décou­lent de la loi, et cel­le-ci est géné­ra­le­ment sup­po­sée con­nue. La LPD ne con­naît pas non plus d’ob­li­ga­ti­on d’al­lé­ger les droits des per­son­nes con­cer­nées com­me le fait le RGPD. Dans sa décla­ra­ti­on actu­el­le sur la pro­tec­tion des don­nées, Digi­tec a néan­mo­ins inclus des décla­ra­ti­ons sur les droits d’effa­ce­ment et d’opposition.

Recom­man­da­ti­on 6 : Thè­me de l’achat par des invités

Cet­te recom­man­da­ti­on est assez floue et cer­tai­ne­ment inad­ap­tée à une deman­de juri­di­que ou à un dis­po­si­tif de juge­ment. Le PFPDT par­le cer­tes d’un achat invi­té, mais ne l’e­xi­ge pas, il le men­ti­on­ne seu­le­ment com­me une alter­na­ti­ve. Il admet ain­si un lien ent­re la com­man­de et le comp­te. L’ob­li­ga­ti­on d’ou­vr­ir un comp­te est donc recon­nue com­me fon­da­men­ta­le­ment admis­si­ble en Suisse.

Même si cet­te der­niè­re est la bien­ve­nue : cet­te recom­man­da­ti­on souf­fre d’un défaut de con­cep­ti­on. Le site Le but du trai­te­ment est déter­mi­né par le responsable et non la légis­la­ti­on sur la pro­tec­tion des données.

Le rap­port final sup­po­se au con­trai­re que DG est avant tout un four­nis­seur de mar­chan­di­ses à ache­ter, ce qui fait appa­raît­re le comp­te cli­ent com­me un corps étran­ger. Ain­si, le PFPDT sup­po­se un but de trai­te­mentet la légis­la­ti­on en matiè­re de pro­tec­tion des don­nées ne l’im­po­se jamais. C’est ce que le Tri­bu­nal admi­ni­stra­tif fédé­ral a décla­ré dans sa Juge­ment dans l’af­fai­re Hels­a­na est expres­sé­ment stipulé :

En out­re, d’un point de vue sys­té­ma­tique, la loi sur la pro­tec­tion des don­nées ne se pro­non­ce pas sur les fina­li­tés pour les­quel­les les don­nées per­son­nel­les peu­vent être trai­tées et cel­les pour les­quel­les elles ne le peu­vent pas.

Le droit de la pro­tec­tion des don­nées exi­ge seu­le­ment du responsable qu’il s’en tien­ne à ses pro­pres objec­tifs de trai­te­ment (qu’il a lui-même fixés). Digi­tec peut con­tin­uer à orga­ni­s­er elle-même son off­reSi elle ne con­sidè­re pas cet achat com­me un achat uni­que, mais – pour de bon­nes rai­sons – com­me une off­re de pla­te­for­me à carac­tère com­mun­au­tai­re, elle est bien enten­du lib­re de le fai­re. Le PFPDT s’im­mis­ce dans cet­te fina­li­té. Mais ce faisant, il s’ar­ro­ge des com­pé­ten­ces de poli­ce éco­no­mi­que qui ne sont pas pré­vues par le droit de la pro­tec­tion des don­nées et qui ne lui revi­en­nent pas.

Tou­te­fois, même si l’on vou­lait sou­mett­re la fina­li­té du trai­te­ment à une éva­lua­ti­on du point de vue de la pro­tec­tion des don­nées, la posi­ti­on du PFPDT serait infon­dée. En effet, dans le domaine pri­vé, sont au moins pro­por­ti­on­nels tous les buts qu’u­ne per­son­ne peut éga­le­ment att­eind­re. un gesti­on­n­aire de don­nées rai­sonnable pour­suiv­rait. Il fau­drait en tout cas aus­si tenir comp­te du fait qu’un four­nis­seur est sou­mis à la con­cur­rence inter­na­tio­na­le et qu’un grand nombre de four­nis­seurs en ligne, éga­le­ment actifs en Sui­s­se, exi­gent un comp­te cli­ent – le PFPDT n’a pas le droit de sup­po­ser que tous ces four­nis­seurs agis­sent de maniè­re dérai­sonnable. On ne voit pas non plus dans quel­le mesu­re les inté­rêts des cli­ents exi­gent un achat invi­té, d’autant plus que le comp­te faci­li­te l’e­xer­ci­ce des droits de garan­tie et le sui­vi et l’at­tri­bu­ti­on des achats et que les cli­ents peu­vent sup­p­ri­mer leur comp­te à tout moment.

Justem­ent, les Pos­si­bi­li­té d’opt-outc’est-à-dire la pos­si­bi­li­té d’op­po­si­ti­on ou d’effa­ce­ment, est ici per­ti­nen­te. Cela est éga­le­ment important pour le carac­tère volon­tai­re du con­sen­te­ment, com­me le PFPDT l’a souli­g­né dans son rap­port d’a­lors. Rap­port final dans l’af­fai­re Post­Fi­nan­ce (2015) l’a elle-même con­sta­té : Si un con­sen­te­ment devi­ent en quel­que sor­te volon­tai­re ex post grâ­ce à une pos­si­bi­li­té d’opt-out, un trai­te­ment doit à plus for­te rai­son être pro­por­ti­onné si les per­son­nes con­cer­nées peu­vent s’en libé­rer ulté­ri­eu­re­ment. C’est sans dou­te aus­si la rai­son pour laquel­le le PFPDT auto­ri­se en prin­ci­pe l’ob­li­ga­ti­on d’ou­vr­ir un compte.

Par ail­leurs, la LPD ne con­ti­ent aucu­ne base per­met­tant d’e­xi­ger l’achat d’un invi­té. Le prin­ci­pe du Pro­tec­tion de la vie pri­vée par défaut ne le pré­cise pas, mal­gré des indi­ca­ti­ons con­trai­res dans le mes­sa­ge. Le prin­ci­pe de pri­va­cy by default s’in­scrit dans le con­tex­te de la liber­té de choix de la fina­li­té. Il ne limi­te pas cet­te der­niè­re et n’e­xi­ge donc pas de pro­po­ser à l’uti­li­sa­teur des pos­si­bi­li­tés de rég­la­ge ; la lit­té­ra­tu­re est unani­me sur ce point.

Si, dans le domaine d’ap­pli­ca­ti­on de la RGPD Si l’achat d’un invi­té est par­fois exi­gé, cela ne signi­fie rien pour la LPD. La dis­cus­sion qui s’y déroule por­te essen­ti­el­le­ment sur le con­sen­te­ment et l’in­ter­dic­tion de cou­pla­ge. Cela ne peut pas être repris sur le plan con­cep­tuel. Le RGPD exi­ge une base juri­di­que pour chaque trai­te­ment, et sou­vent un con­sen­te­ment. Une cer­taine inter­dic­tion de cou­pla­ge s’ap­pli­que alors. C’est pour­quoi l’AESD inter­prè­te la base juri­di­que du cont­rat de maniè­re rest­ric­ti­ve, afin que les exi­gen­ces en matiè­re de con­sen­te­ment ne soi­ent pas con­tour­nées par la con­cep­ti­on du cont­rat. En revan­che, la LPD n’e­xi­ge pas de base juri­di­que ni de con­sen­te­ment, qui doi­vent être garan­tis en con­sé­quence, et n’a pas repris l’in­ter­dic­tion de cou­pla­ge du RGPD.