Logo pappers Justice

CNIL, 20 mai 2010, 2010-134

Mots clés
société • rapport • contrat • corruption • prestataire • rectification

Chronologie de l'affaire

Synthèse

Voir plus

Résumé

Vous devez être connecté pour pouvoir générer un résumé.
Parties défenderesses
JBM BUREAU MEDICAL PARIS
RANDSTAD HOLDING
PEOPLE INTOUCH
Voir plus

Suggestions de l'IA

Texte intégral

La Commission nationale de l'informatique et des libertés,

Vu

la Convention n° 108 du Conseil de l'Europe pour la protection des personnes à l'égard du traitement automatisé des données à caractère personnel ; Vu la directive 95/46/CE du Parlement européen et du Conseil du 24 octobre 1995 relative à la protection des personnes physiques à l'égard du traitement de données à caractère personnel et à la libre circulation de ces données ; Vu la loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés, modifiée en 2004, notamment son article 25-I-4° ; Vu le décret n° 2005-1309 du 20 octobre 2005 pris pour l'application de la loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés, modifié par le décret n°2007-451 du 25 mars 2007 ; Vu la délibération de la CNIL n°2005-305 du 8 décembre 2005 portant autorisation unique AU-004 de traitements automatisés de données à caractère personnel mis en œuvre dans le cadre de dispositifs d'alerte professionnelle ; Vu la demande d'autorisation, présentée par la société SELECT'BUSINESS SERVICES, d'un traitement automatisé de données à caractère personnel ayant pour finalité la mise en place d'un dispositif d'alerte professionnelle ; Sur le rapport de M. Hubert BOUCHET, commissaire et les observations de Mme Elisabeth ROLIN, commissaire du gouvernement ;

Formule les observations suivantes

: La société JBM BUREAU MEDICAL PARIS a déposé le 5 mai 2010 un dossier de demande d'autorisation de mise en œuvre d'un dispositif de traitement de données à caractère personnel ayant pour finalité la mise en place d'un dispositif d'alerte professionnelle, conformément au Code Néerlandais de bonne gouvernance d'entreprise auquel la société mère du Groupe (RANDSTAD HOLDING) est soumise et qui impose la mise en place d'un système d'alerte professionnelle pour les sociétés cotées. La Commission considère qu'il y a lieu de faire application des dispositions de l'article 25-I-4° de la loi du 6 janvier 1978 modifiée qui soumet à autorisation les traitements automatisés susceptibles, du fait de leur nature, de leur portée ou de leurs finalités, d'exclure des personnes du bénéfice d'un droit, d'une prestation ou d'un contrat en l'absence de toute disposition législative ou réglementaire. La Commission rappelle qu'elle a adopté, le 8 décembre 2005, une délibération portant autorisation unique de traitements automatisés de données à caractère personnel mis en œuvre dans le cadre de dispositifs d'alerte professionnelle. Elle observe que le traitement objet de la présente délibération répond à toutes les exigences prévues par l'autorisation unique, à l'exception des dispositions des articles 1 et 2. En effet, le traitement se fonde sur le respect des dispositions du Code Néerlandais de bonne gouvernance d'entreprise et couvre un périmètre plus large. Il convient d'examiner ledit traitement au regard des principes relatifs à la protection des données à caractère personnel, et notamment, de l'article 6-3° de la loi du 6 janvier 1978 modifiée qui dispose que les traitements ne peuvent porter que sur des données à caractère personnel adéquates, pertinentes et non excessives au regard des finalités pour lesquelles elles sont collectées et de leurs traitements ultérieurs. La Commission estime, en conséquence, que les dispositifs d'alerte professionnelle doivent être conçus comme uniquement complémentaires par rapport aux autres modes d'alerte dans l'entreprise. Elle estime ainsi qu'afin de tenir compte de ce caractère intrinsèquement complémentaire, un dispositif d'alerte doit être limité dans son champ. La Commission relève que le dossier soumis par la société SELECT'BUSINESS SERVICES au soutien de sa demande d'autorisation indique clairement que le dispositif d'alerte est limité aux aspects financiers, comptables, bancaires et de lutte contre la corruption ainsi que la lutte contre les comportements anticoncurrentiels. Aucune autre irrégularité ne doit être signalée par le biais de ce dispositif. La Commission relève encore que l'engagement de la société SELECT'BUSINESS SERVICES de mettre en place ce dispositif d'alerte permettant le signalement de manquements au droit de la concurrence est mentionné dans la décision du Conseil de la concurrence du 2 février 2009 (décision 09-D-05). Les droits d'accès et de rectification s'exerceront auprès du prestataire en charge du traitement des alertes via son centre d'appel ou son site internet (PEOPLE INTOUCH, Pays-Bas). Les catégories de données à caractère personnel enregistrées seront identiques à celles mentionnées dans l'autorisation unique n°4 (Délibération n°2005-305 du 8 décembre 2005). Les destinataires des informations seront, dans la limite de leurs attributions et pour la poursuite de la finalité précitée, le personnel habilité de la société PEOPLE INTOUCH, le personnel chargé de la gestion des alertes au comité d'alerte et enfin l'agent central et local d'intégrité. Dans tous les cas, les personnes chargées du recueil et du traitement des alertes professionnelles sont en nombre limité, spécialement formées et astreintes à une obligation renforcée de confidentialité contractuellement définie. Dans ces conditions, la Commission autorise la société SELECT'BUSINESS SERVICES à mettre en œuvre un traitement de données à caractère personnel ayant pour finalité la mise en place d'un dispositif d'alerte professionnelle. Le Président, Alex TURK

Commentaires sur cette affaire

L'accès aux commentaires est réservé aux utilisateurs premium.
Note...