- Le PFPDT critique l’ancienne déclaration de protection des données de Digitec Galaxus et recommande une transparence plus complète sur les outils d’analyse utilisés, les finalités, la constitution de profils et les voies de recours.
- Le PFPDT recommande comme mesure proportionnée l’offre d’un achat par l’hôte ; juridiquement controversé en raison du droit transitoire, de la finalité et de l’absence de base LPD.
Le PFPDT a publié aujourd’hui (17 avril 2024) le rapport final d’une enquête sur les faits concernant la boutique en ligne de Digitec Galaxus SA, qui dure depuis 2021 (Communiqué de presse et Rapport final).
Le thème de l’examen des faits était les questions de la déclaration de protection des données de Digitec Galaxus (“Digitec”) de l’époque – dépassée depuis longtemps – et du lien entre les commandes des clients et un compte client (mot-clé : achat en tant qu’invité). Dans l’ensemble, le PFPDT est (très) sévère – une certaine tendance que l’on peut également observer ailleurs.
Clause de non-responsabilitéDigitec Galaxus était représenté par Walder Wyss (entre autres l’auteur de cet article) lors de l’examen des faits.
Recommandations et position de Digitec
Le rapport final contient six recommandations. Les cinq premières concernent surtout l’ancienne déclaration de protection des données de Digitec. Le PFPDT recommande que :
- les outils d’analyse web utilisés et les traitements de données qui en résultent soient clairement identifiables par les personnes concernées.
- les personnes concernées sachent clairement à quelles fins sont traitées quelles données personnelles et que des traitements de données conduisant à des profils de la personnalité soient effectués.
- la déclaration ne comporte pas de traitements de données “en réserve” et que seuls les traitements de données qui ont effectivement lieu y sont mentionnés.
- la déclaration informe de manière différenciée et sans équivoque sur les traitements qui entraînent des atteintes à la personnalité et sur les raisons invoquées par Digitec Galaxus SA pour les justifier.
- la déclaration décrit, selon le motif de justification du traitement des données, la possibilité correcte d’effacement ou d’opposition et que sa pratique concernant les demandes d’effacement ou d’opposition est correctement mise en œuvre à cet égard.
En ce qui concerne l’achat d’invités, le rapport final contient la recommandation suivante, quelque peu énigmatique, mais certainement délibérément ambiguë (soulignement ajouté) :
- 6. Pour autant que les traitements de données examinés en raison de leur lien avec l’obligation d’avoir un compte client enfreignent le principe de proportionnalitéIls s’avèrent inadmissibles. Digitec Galaxus SA adapte donc les traitements de manière à ce qu’ils n’empiètent plus à l’avenir sur la liberté d’information des utilisatrices et utilisateurs, que nécessaire pour l’exécution adéquate du traitement et peut être justifiée du point de vue de la protection des données par les intérêts privés des responsables. Une possibilité évidente de l’aménagement proportionné des traitements de données, l’offre alternative d’un Achat d’invité est.
Digitec s’est positionné comme suit par rapport à ces recommandations (cf. rapport final) :
- Recommandation 1Sans objet, car leur demande a déjà été anticipée par la déclaration de confidentialité mise à jour en 2023.
- Recommandation 2: Idem ; et le nouveau droit ne connaît plus les profils de la personnalité, donc ce point est réglé.
- Recommandation 3: Refusé.
- Recommandation 4: Refusé.
- Recommandation 5Sans objet, car leur demande a déjà été anticipée par la déclaration de confidentialité mise à jour en 2023.
- Recommandation 6: acceptée (telle que formulée).
Notes juridiques
Généralités
L’examen des faits était droit transitoire conclure des contrats selon l’ancien droit (art. 70 LPD). C’est ce que prévoit la LPD, mais c’est une erreur. En effet, elle conduit à ce que toutes les recommandations se fondent sur l’ancien droit – il était toujours déterminant pour le PFPDT, mais il n’est en grande partie plus applicable à Digitec. En d’autres termes, du point de vue du droit transitoire, il y a un décalage entre le droit qui est ou était déterminant dans l’établissement des faits et le droit auquel le responsable est soumis. Ce régime transitoire oblige le PFPDT à se pencher sur l’histoire du droit, et le PFPDT ne peut pas supposer que la situation juridique est la même sous le droit actuel. Il est pour le moins douteux que des recommandations puissent être émises dans cette situation, et le PFPDT ne peut plus les faire valoir devant le TAF. On peut également se demander si les recommandations du PFPDT correspondent à l’objectif visé. Objet de l’examen des faits Le PFPDT interprète en tout cas très librement le champ d’application de l’établissement des faits.
Recommandation 1 : Outils d’analyse web
Le PFPDT a recommandé à Digitec d’indiquer quels outils d’analyse web sont utilisés et quels traitements en résultent.
Le rapport final ne tient pas compte du fait qu’avec Art. 45c LTC une réglementation spéciale sur les mentions relatives aux cookies et autres technologies existe, qui n’exige rien de plus que d’informer les utilisateurs sur le traitement et sa finalité et de leur indiquer la possibilité de s’y opposer. Il n’est pas nécessaire de préciser quels outils sont utilisés. Cette disposition est une lex specialis qui n’a pas été touchée par la nouvelle LPD. La LPD ne peut donc pas exiger davantage.
De toute façon, on peut se demander si le droit de la protection des données s’applique vraiment. Le PFPDT est parti du principe que des données personnelles sont traitées dans le cadre de cookies. S’il existe un lien clair entre les données et une personne, le coût de l’identification ne joue “pas un grand rôle” ; dans ce cas, il y a toujours identifiabilité. Un site référence claire est également soutenue par une ID non-parlant a été créé.
La base juridique de cette conception n’est toutefois pas claire. Le rapport final évoque une approche absolue, car il y a pseudonymisation (uniquement) lorsqu’il est “toujours possible de ré-identifier les données en les extrayant, en les reliant et en les référençant” (quoi que cela signifie).
Ce faisant, le PFPDT parle sans doute à l’opinion publique dans cette affaire. Singularisation la parole. Si l’on suivait ce raisonnement, les conséquences seraient incalculables – le droit de la protection des données serait applicable de manière beaucoup trop large (“law of everything”). Il n’est toutefois pas clair si le PFPDT veut vraiment aller aussi loin. Ailleurs, le PFPDT exige toujours – conformément à l’opinion dominante et à la jurisprudence Logistep (entre autres) – qu’une ré-identification “.sans effort excessif“Il s’oppose ainsi à juste titre à la thèse de la singularisation.
En fin de compte, les réflexions juridiques restent difficiles à saisir et le PFPDT a probablement agi en fonction des résultats – il ne veut manifestement pas se décharger de sa compétence dans le domaine du marketing en ligne basé sur l’identification. Il aurait dû poser une question préalable doivent examiner les efforts concrètement nécessaires pour une identification et l’intérêt de l’identification. Comme l’examen des faits omet de le faire, la conclusion selon laquelle des données personnelles sont traitées était infondée, tant sur le plan juridique que factuel.
Recommandation 2 : Données et objectifs
La recommandation 2 recommande d’indiquer clairement à quelles fins quelles données personnelles sont traitées et que les traitements de données qui conduisent à des profils de la personnalité ont lieu. Digitec a déjà anticipé ce point il y a plus d’un an avec une nouvelle DSE (volontaire).
Cependant, ni la transparence ni l’obligation d’information n’exigent une correspondance entre les données et les finalités. On ne trouve pas de base suffisante pour cela dans les matériaux, la jurisprudence ou la littérature déterminante. Le PFPDT argumente ici avec des considérations générales sur la transparence – qui peut toujours tout justifier – et avec l’idée que le droit d’opposition ne peut être exercé efficacement que si la transparence est suffisante.
La raison pour laquelle il est nécessaire d’attribuer des données personnelles à des fins et à des communications pour le droit d’opposition reste toutefois ouverte. Si une personne concernée souhaite par exemple s’opposer au traitement à des fins de marketing, elle ne s’abstiendra en tout cas pas de le faire parce qu’elle ne connaît pas l’étendue exacte des données traitées – si c’est le cas, une opposition sans attribution est plus probable, et non moins probable.
D’un point de vue conceptuel, le considérant du PFPDT ne tient pas non plus compte du fait que la LPD ne connaît pas seulement un droit d’opposition, mais aussi un droit d’information. Le devoir d’information informe la personne concernée génériquele droit d’accès spécifique. Cela plaide également contre des exigences de transparence aussi poussées.
Néanmoins, il est devenu courant d’établir un certain lien entre les données et les finalités dans les déclarations de confidentialité (voir aussi la Modèle de déclaration de confidentialité de DSAT). Mais il faut aussi tenir compte de la Effort pour le responsable à prendre en compte. Le lien ne doit donc pas être si granulaire que la mise à jour de la déclaration de protection des données devienne trop fastidieuse et, de fait, le PFPDT part du principe, dans son rapport final, que le lien entre les données et les finalités est conforme au droit, c’est-à-dire qu’il répond aux exigences du PFPDT, conformément à la déclaration de protection des données actuelle de Digitec.
Le PFPDT part en outre du principe que les traitements effectués par Digitec Profils de personnalité de la vie privée. Le PFPDT reste toutefois beaucoup trop général sur ce point. Il est reconnu que la qualification de données comme profil de la personnalité dépend aussi de la question de savoir si leur traitement concret conduit effectivement aux risques particuliers que le profil de la personnalité met en évidence. Celui qui accumule des données, mais ne constate finalement que des affinités ou des corrélations, n’élabore guère un profil de la personnalité – l’affirmation selon laquelle l’acheteur X a acheté des chaussures de sport et a donc un intérêt plus marqué pour les T‑shirts est si banale qu’elle ne permet en aucun cas d’établir un profil de la personnalité. Le fait que beaucoup ou peu de données soient traitées pour cette affirmation ne peut pas être déterminant, car il s’agit justement de l’utilisation concrète. Le rapport final ne contient aucune clarification ou explication à ce sujet.
Recommandation 3 : Traitements “en réserve
Cette recommandation préconise de ne pas mentionner les traitements de données “en réserve” dans la déclaration de protection des données.
Le rapport final suppose que les personnes concernées sont persuadées que toutes les informations contenues dans une déclaration de protection des données sont exactes et qu’elles s’attendent donc généralement à ce que tous les traitements mentionnés soient effectivement effectués. Il s’agit là d’une hypothèse qui n’est guère pertinente. Les attentes des personnes concernées devraient au moins être prises en compte par la Commission européenne. la formulation concrète de la déclaration de confidentialité dépend (il y a une différence entre une déclaration de confidentialité qui dit “nous traitons” et “nous pouvons traiter”).
Objectif de l’obligation d’information est en fin de compte de calibrer les attentes des personnes concernées. Pour ce faire, une information sur les traitements possibles n’est pas nuisible, mais plutôt utile – la personne concernée sait alors à quoi s’attendre, et ce au moment où elle s’engage dans une relation avec le responsable du traitement et où elle lit la déclaration de protection des données – si tant est qu’elle la lise – pour la première et probablement la dernière fois. C’est en tout cas plus respectueux de la vie privée qu’une déclaration de confidentialité qui change tous les deux mois.
De même, les Littérature est unanimement d’avis qu’un traitement futur ou possible peut être mentionné ; il est même expressément recommandé d’informer sur d’éventuels traitements futurs. Même le message relatif à l’introduction de l’art. 4, al. 4, aLPD partait du principe qu’il était possible d’informer sur les traitements possibles. Si les personnes concernées souhaitent obtenir des informations plus précises sur d’éventuels traitements, elles disposent d’un droit d’opposition et d’un droit d’accès.
Recommandation 4 : Indication des motifs de justification
Dans ce cas, le PFPDT recommande d’informer, quels traitements entraînent des atteintes à la personnalité guider et quels motifs de justification de la part des autorités. La raison sur laquelle le PFPDT fonde cette recommandation reste tout à fait obscure, et aucun fondement n’apparaît pour cette exigence. En tout cas, la littérature n’exige pas une telle information.
Il est intéressant de noter que l’ancienne LPD exigeait, dans le cadre du droit d’accès, une information sur “les bases juridiques du traitement” et que certains pensaient que cela signifiait également une indication des motifs de justification. Or, la réglementation actuelle du droit d’accès n’exige plus cela. Même en aval du droit d’accès, une telle obligation n’a donc délibérément pas été reprise, et elle ne peut a fortiori pas exister dans le cadre de l’obligation d’information ou du principe de transparence, car les deux vont moins loin que l’obligation d’information.
Autre point intéressant : dans le cadre de la révision de la LPD, le PFPDT avait suggéré de prévoir une information sur les bases légales dans le cadre du devoir d’information. Cela n’a pas été mis en œuvre. Si le PFPDT reprend maintenant cette exigence par le biais du principe de transparence, cela va tout simplement à l’encontre de la volonté du législateur.
Recommandation 5 : Indication des possibilités de suppression et d’opposition
Selon cette recommandation, la déclaration de confidentialité doit décrire les possibilités correctes d’effacement ou d’opposition en fonction du motif de justification. Un responsable n’est toutefois pas tenu d’informer sur les possibilités d’effacement ou d’opposition, même si de nombreux responsables le font. Ces droits – pour autant qu’ils existent – découlent de la loi, et celle-ci est généralement supposée connue. La LPD ne connaît pas non plus d’obligation d’alléger les droits des personnes concernées comme le fait le RGPD. Dans sa déclaration actuelle sur la protection des données, Digitec a néanmoins inclus des déclarations sur les droits d’effacement et d’opposition.
Recommandation 6 : Thème de l’achat par des invités
Cette recommandation est assez floue et certainement inadaptée à une demande juridique ou à un dispositif de jugement. Le PFPDT parle certes d’un achat invité, mais ne l’exige pas, il le mentionne seulement comme une alternative. Il admet ainsi un lien entre la commande et le compte. L’obligation d’ouvrir un compte est donc reconnue comme fondamentalement admissible en Suisse.
Même si cette dernière est la bienvenue : cette recommandation souffre d’un défaut de conception. Le site Le but du traitement est déterminé par le responsable et non la législation sur la protection des données.
Le rapport final suppose au contraire que DG est avant tout un fournisseur de marchandises à acheter, ce qui fait apparaître le compte client comme un corps étranger. Ainsi, le PFPDT suppose un but de traitementet la législation en matière de protection des données ne l’impose jamais. C’est ce que le Tribunal administratif fédéral a déclaré dans sa Jugement dans l’affaire Helsana est expressément stipulé :
En outre, d’un point de vue systématique, la loi sur la protection des données ne se prononce pas sur les finalités pour lesquelles les données personnelles peuvent être traitées et celles pour lesquelles elles ne le peuvent pas.
Le droit de la protection des données exige seulement du responsable qu’il s’en tienne à ses propres objectifs de traitement (qu’il a lui-même fixés). Digitec peut continuer à organiser elle-même son offreSi elle ne considère pas cet achat comme un achat unique, mais – pour de bonnes raisons – comme une offre de plateforme à caractère communautaire, elle est bien entendu libre de le faire. Le PFPDT s’immisce dans cette finalité. Mais ce faisant, il s’arroge des compétences de police économique qui ne sont pas prévues par le droit de la protection des données et qui ne lui reviennent pas.
Toutefois, même si l’on voulait soumettre la finalité du traitement à une évaluation du point de vue de la protection des données, la position du PFPDT serait infondée. En effet, dans le domaine privé, sont au moins proportionnels tous les buts qu’une personne peut également atteindre. un gestionnaire de données raisonnable poursuivrait. Il faudrait en tout cas aussi tenir compte du fait qu’un fournisseur est soumis à la concurrence internationale et qu’un grand nombre de fournisseurs en ligne, également actifs en Suisse, exigent un compte client – le PFPDT n’a pas le droit de supposer que tous ces fournisseurs agissent de manière déraisonnable. On ne voit pas non plus dans quelle mesure les intérêts des clients exigent un achat invité, d’autant plus que le compte facilite l’exercice des droits de garantie et le suivi et l’attribution des achats et que les clients peuvent supprimer leur compte à tout moment.
Justement, les Possibilité d’opt-outc’est-à-dire la possibilité d’opposition ou d’effacement, est ici pertinente. Cela est également important pour le caractère volontaire du consentement, comme le PFPDT l’a souligné dans son rapport d’alors. Rapport final dans l’affaire PostFinance (2015) l’a elle-même constaté : Si un consentement devient en quelque sorte volontaire ex post grâce à une possibilité d’opt-out, un traitement doit à plus forte raison être proportionné si les personnes concernées peuvent s’en libérer ultérieurement. C’est sans doute aussi la raison pour laquelle le PFPDT autorise en principe l’obligation d’ouvrir un compte.
Par ailleurs, la LPD ne contient aucune base permettant d’exiger l’achat d’un invité. Le principe du Protection de la vie privée par défaut ne le précise pas, malgré des indications contraires dans le message. Le principe de privacy by default s’inscrit dans le contexte de la liberté de choix de la finalité. Il ne limite pas cette dernière et n’exige donc pas de proposer à l’utilisateur des possibilités de réglage ; la littérature est unanime sur ce point.
Si, dans le domaine d’application de la RGPD Si l’achat d’un invité est parfois exigé, cela ne signifie rien pour la LPD. La discussion qui s’y déroule porte essentiellement sur le consentement et l’interdiction de couplage. Cela ne peut pas être repris sur le plan conceptuel. Le RGPD exige une base juridique pour chaque traitement, et souvent un consentement. Une certaine interdiction de couplage s’applique alors. C’est pourquoi l’AESD interprète la base juridique du contrat de manière restrictive, afin que les exigences en matière de consentement ne soient pas contournées par la conception du contrat. En revanche, la LPD n’exige pas de base juridique ni de consentement, qui doivent être garantis en conséquence, et n’a pas repris l’interdiction de couplage du RGPD.