Vente à emporter (AI)
- Spartoo SAS a été sanctionnée par la CNIL d’une amende de 250’000 euros pour manquement grave à la protection des données.
- Plus de 25 millions de personnes concernées, un fournisseur établi et un manque partiel de conformité malgré des mesures prises a posteriori ont augmenté la sanction.
- La CNIL a mené une perquisition (Dawn Raid) pour sécuriser le traitement des données des clients et les enregistrements des employés ; pour la première fois avec une coopération internationale.
L’autorité française de contrôle des télécommunications (CNIL) a ordonné à l’entreprise de vente en ligne Spartoo SAS de cesser ses activités. sanctionné d’une amende de 250 000 euros. Les critères suivants étaient notamment pertinents :
- Le cadre des amendes de 20 millions d’euros / 4% du chiffre d’affaires annuel ;
- que les violations concernaient en grande partie des dispositions qui existaient déjà avant l’entrée en vigueur du RGPD :
- la gravité des infractions ;
- le nombre de personnes concernées (plus de 25 millions) ;
- que Spartoo est un fournisseur établi ;
- que Spartoo n’avait entrepris des démarches de mise en conformité qu’après la perquisition (voir ci-dessus) et que toutes les infractions n’avaient pas été corrigées au moment de la décision d’amende
Il est intéressant de noter (outre le fait qu’il s’agissait de la première procédure dans laquelle la CNIL coopérait avec des autorités de différents États membres) que la CNIL avait effectué une perquisition (“Dawn Raid”) dans les locaux de Spartoo en France. L’objectif de la perquisition était d’obtenir des informations sur le traitement des données des clients, mais aussi des enregistrements d’entretiens avec les employés.