Au Sénat, l'élargissement de l'action de groupe en matière de données personnelles reporté à 2020

Au Sénat, l’élargissement de l’action de groupe en matière de données personnelles reporté à 2020

L'amour est dans le préjudice

Avatar de l'auteur

Xavier Berne

Publié dansDroit

19/03/2018
4
Au Sénat, l'élargissement de l'action de groupe en matière de données personnelles reporté à 2020

La commission des lois du Sénat a repoussé de deux ans l’extension de l’action de groupe en matière de données personnelles (à la réparation des dommages subis). Les conditions de mise en œuvre de cette procédure ont par ailleurs été sensiblement durcies.

« Une action de groupe dont l'objet est limité à la cessation d'un manquement n'a guère de sens » aux yeux de Sophie Joissains, rapporteure du projet de loi « RGPD » pour le Sénat.

Mercredi 14 mars, en commission, l’élue a ainsi expliqué à ses collègues qu’aucune procédure de ce type n'avait été engagée à ce jour suite à un manquement à la loi Informatique et Libertés (tel qu’une faille de sécurité chez un opérateur ou l’un de ses sous-traitants). Ce dispositif est pourtant applicable depuis novembre 2016.

« Les associations et syndicats, comme toute personne, peuvent d'ailleurs adresser des réclamations, pétitions et plaintes à la CNIL, dont la formation restreinte a elle-même le pouvoir d'enjoindre à un responsable de traitement de mettre fin à un manquement et de prononcer des sanctions à son encontre, ce qui limite d'autant l'intérêt de l'action de groupe existante », poursuit la sénatrice au travers d’un rapport (PDF).

Vers une réparation du préjudice subi (matériel comme moral)

Afin de rendre le dispositif plus effectif, les députés ont souhaité le mois dernier que les actions de groupe en matière de données personnelles permettent également aux victimes de réclamer une réparation de leur préjudice, matériel comme moral.

Si la rapporteure du Sénat a soutenu cette réforme (qui aura selon elle « un puissant effet dissuasif sur les responsables de traitement peu scrupuleux »), elle l’a dans le même temps fait amender sur plusieurs points.

« Afin d'éviter la multiplication de recours abusifs », Sophie Joissains a tout d’abord proposé que les associations de protection de la vie privée, habilitées à exercer des actions de groupe au nom de plusieurs victimes, soient à l’avenir tenues d’obtenir un agrément auprès de l’autorité administrative.

Actuellement, seules les associations « régulièrement déclarées depuis cinq ans au moins » et « ayant pour objet statutaire la protection de la vie privée et la protection des données à caractère personnel » peuvent se lancer dans une telle procédure, aux côtés des syndicats et des associations de consommateurs agrées.

La rapporteure a obtenu que cet agrément soit « notamment » subordonné « à l'activité effective et publique de l'association en vue de la protection de la vie privée et de la protection des données à caractère personnel, à la transparence de sa gestion, à sa représentativité et à son indépendance ». Les conditions exactes de délivrance de cette sorte d’autorisation seraient toutefois déterminées par le gouvernement, au travers d’un décret en Conseil d'État. 

« Nos collectivités territoriales, en particulier, sont déjà trop exposées, dans le domaine de l'urbanisme comme ailleurs, aux recours intentés par des plaideurs quérulents ou animés par des visées politiciennes... » s’est justifiée Sophie Joissains.

Condition d'agrément pour les associations, report de l'élargissement à 2020...

Autre « garde-fou », dixit la rapporteure : le report de cette réforme à 2020. « Ni les communes faiblement peuplées, ni les petites et moyennes entreprises, ni même des organismes de plus grande taille ne seront prêts à temps pour se conformer aux nouvelles règles issues du règlement européen [applicable à compter du 25 mai 2018, ndlr] et du projet de loi », prévient Sophie Joissains.

« La CNIL le reconnaît volontiers », poursuit la sénatrice, soulignant que l’autorité administrative a « annoncé qu'elle ferait preuve de mansuétude dans les premiers temps, à condition que les responsables de traitement défaillants s'engagent dans une démarche de mise en conformité ».

En commission, les sénateurs ont ainsi décidé qu’une action de groupe « élargie » ne pourrait être engagée « que si le fait générateur du dommage est postérieur au 25 mai 2020 ». Avant cette date, seule une action pour la cessation du manquement serait donc possible.

sénat
Crédits : Xavier Berne (licence: CC by ND 2.0)

De manière plus accessoire, les élus de la Haute assemblée ont tenu à préciser que les actions de groupe seraient également activables suite à un manquement au Règlement européen relatif à la protection des données personnelles (RGPD).

Toujours à l’initiative de la rapporteure, les sénateurs se sont prononcés en faveur d’une intervention de la CNIL lors des actions de groupe. Chaque demandeur devra informer la gardienne des données personnelles lors de l’introduction de son recours, « afin que la CNIL puisse présenter ses observations » devant la juridiction saisie. Cela permettra à l’institution, selon Sophie Joissains, « d'apporter ainsi son éclairage sur le contexte dans lequel d'éventuels manquements se seraient produits ».

Le gouvernement va s'opposer aux agréments pour les associations

Restera maintenant à voir si les sénateurs maintiennent ces dispositions en l’état lors des débats en séance publique, programmés pour demain et mercredi. 

Pour l’heure, le gouvernement et le groupe PS ont déposé des amendements afin de supprimer le dispositif d’agrément des associations de protection de la vie privée. « La crainte d’un déferlement d’actions en réparation n’est pas fondée », clame l’exécutif. Ce dernier soutient même que « cette condition supplémentaire » aura pour effet « d’entraver la possibilité d’exercer des actions de groupe », le nombre d'associations de protection de la vie privée étant relativement faible.

Le gouvernement ayant engagé ce texte sous procédure accélérée (avec une seule lecture par chambre), une commission mixte paritaire, composée de sept députés et sept sénateurs, se réunira ensuite en vue de rechercher un compromis entre Assemblée et Sénat.

4
Avatar de l'auteur

Écrit par Xavier Berne

Tiens, en parlant de ça :

Chiffre et formules mathématiques sur un tableau

CVSS 4.0 : dur, dur, d’être un expert !

C’est comme CVSS 5.0 mais en moins bien

18:17 Sécu 0
Une tête de fusée siglée Starlink.

Starlink accessible à Gaza sous contrôle de l’administration israélienne

Géotechnopolitique

16:37 Web 6
Fibre optique

G-PON, XGS-PON et 50G-PON : jusqu’à 50 Gb/s en fibre optique

Il faudrait déjà généraliser la fibre

16:03 HardWeb 7

Sommaire de l'article

Introduction

Vers une réparation du préjudice subi (matériel comme moral)

Condition d'agrément pour les associations, report de l'élargissement à 2020...

Le gouvernement va s'opposer aux agréments pour les associations

Chiffre et formules mathématiques sur un tableau

CVSS 4.0 : dur, dur, d’être un expert !

Sécu 0
Une tête de fusée siglée Starlink.

Starlink accessible à Gaza sous contrôle de l’administration israélienne

Web 6
Fibre optique

G-PON, XGS-PON et 50G-PON : jusqu’à 50 Gb/s en fibre optique

HardWeb 7
Photo d'un immeuble troué de part en part

Règlement sur la cyber-résilience : les instances européennes en passe de conclure un accord

DroitSécu 6
lexique IA parodie

AGI, GPAI, modèles de fondation… de quoi on parle ?

IA 5

#LeBrief : logiciels libres scientifiques, fermeture de compte Google, « fabriquer » des femmes pour l’inclusion

livre dématérialisé

Des chercheurs ont élaboré une technique d’extraction des données d’entrainement de ChatGPT

IAScience 3
Un chien avec des lunettes apprend sur une tablette

Devenir expert en sécurité informatique en 3 clics

Sécu 11
Logo ownCloud

ownCloud : faille béante dans les déploiements conteneurisés utilisant graphapi

Sécu 16
Le SoC Graviton4 d’Amazon AWS posé sur une table

Amazon re:invent : SoC Graviton4 (Arm), instance R8g et Trainium2 pour l’IA

Hard 5
Logo Comcybergend

Guéguerre des polices dans le cyber (OFAC et ComCyberMi)

Sécu 10

#LeBrief : faille 0-day dans Chrome, smartphones à Hong Kong, 25 ans de la Dreamcast

Mur d’OVHcloud à Roubaix, avec le logo OVHcloud

OVHcloud Summit 2023 : SecNumCloud, IA et Local Zones

HardWeb 2
algorithmes de la CAF

Transparence, discriminations : les questions soulevées par l’algorithme de la CAF

IASociété 61

Plainte contre l’alternative paiement ou publicité comportementale de Meta

DroitIA 33
Nuage (pour le cloud) avec de la foudre

Économie de la donnée et services de cloud : l’Arcep renforce ses troupes

DroitWeb 0
De vieux ciseaux posés sur une surface en bois

Plus de 60 % des demandes de suppression reçues par Google émanent de Russie

Société 4
Une vieille boussole posée sur un plan en bois

La Commission européenne et Google proposent deux bases de données de fact-checks

DroitWeb 3

#LeBrief : des fichiers Google Drive disparaissent, FreeBSD 14, caméras camouflées, OnePlus 12

Le poing Dev – round 6

Next 148

Produits dangereux sur le web : nouvelles obligations en vue pour les marketplaces

Droit 9
consommation de l'ia

Usages et frugalité : quelle place pour les IA dans la société de demain ?

IA 12

La NASA établit une liaison laser à 16 millions de km, les essais continuent

Science 17
Concept de CPU

Semi-conducteurs : un important accord entre l’Europe et l’Inde

Hard 7

#LeBrief : PS5 Slim en France, Valeo porte plainte contre NVIDIA, pertes publicitaires X/Twitter

Un mélange entre une réunion d’Anonymous et de tête d’ampoules, pour le meilleur et le pire

651e édition des LIDD : Liens Intelligents Du Dimanche

Web 30
Bannière de Flock avec des bomes sur un fond rouge

#Flock, le grand remplacement par les intelligences artificielles

Flock 34
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #9 : LeBrief 2.0, ligne édito, dossiers de fond

Next 65
Pilule rouge et bleue avec des messages codés

Encapsulation de clés et chiffrement d’enveloppes

Sécu 31
Empreinte digital sur une capteur

Empreintes digitales : les capteurs Windows Hello loin d’être exemplaires

Sécu 20

#LeBrief : succès du test d’Ariane 6, réparer plutôt que remplacer, Broadcom finalise le rachat de VMware

Puces en silicium

Apple ne paierait que peu de royalties à Arm pour ses puces

Hard 40

Des logiciels libres scientifiques français à l’honneur

SoftScience 4

Une femme dont le visage se reflète en morceaux dans une série de miroirs.

Pourquoi inclure des femmes si on peut les fabriquer ?

Société 20

Logo de Google sur un ordinateur portable

Google commencera son ménage dans les comptes non utilisés le 1er décembre

Web 6

Commentaires (4)


romu79
Il y a 6 ans

Ah ben ça alors !!


tiret
Il y a 6 ans

Protéger toujours les mêmes, tous les moyens sont bons pour y arriver… Il paraît pourtant que la loi est supposée protéger les faibles vis-à-vis des puissants et rétablir ainsi une certaine forme d’équilibre…


Ricard
Il y a 6 ans






romu79 a écrit :

Ah ben ça alors !!



Oui hein…. Etrange non ?



crocodudule
Il y a 6 ans

Ah oui c’est un raté complet cette “adaptation” de la RGPD, il manque plus que la réécriture en mode iso1664 de la Loi de 1978 par ordonnance (comme prévu par la Loi en débat), et de pionnier de la protection des données perso la France va finir lanterne rouge …

Sans tomber dans un certain cynisme (mais un peu faut pas déconner), le fait qu’à deux mois de l’application automatique du règlement on en soit à détricoter le peu fait devant l’Assemblée ne laisse pas grand espoir :/