RGPD : 59 000 atteintes à la protection des données signalées, mais seulement 91 amendes imposées depuis son entrée en vigueur,
Selon un rapport

Le , par Bill Fassinou

173PARTAGES

13  0 
Le Règlement général sur la protection des données est le règlement sur la protection des données personnelles des utilisateurs entré en vigueur dans l'Union européenne le 25 mai 2018. Il traite de la protection des données des résidents de l'UE et de l'exportation de données à caractère personnel hors des zones de l'UE et de l'EEE (Espace économique européen). À sa sortie, il a bouleversé le fonctionnement de bon nombre d’entreprises ainsi que la façon dont elles traitent les données sensibles. Pour ces entreprises, il faut s’adapter à la nouvelle loi. Pour en savoir plus sur le RGPD, vous pouvez vous référer à ce guide pratique pour les développeurs.


Quelques mois après sa promulgation, DLA Piper, un cabinet d’avocats international a présenté dans un rapport l’état de la situation sous le RGPD. Le cabinet mentionne dans son rapport qu’en seulement huit mois, il y a eu pas moins de 59 000 violations signalées dans 28 pays de l’EEE pour seulement 91 amendes infligées. À la lecture du rapport, on remarque que les plus gros chiffres de violations de données proviennent de l’Allemagne, du Royaume-Uni et des Pays-Bas. Ces derniers sont en tête avec 15 000 violations signalés, puis 12 600 pour l’Allemagne et enfin 10 600 dans le cas du Royaume-Uni. Par contre, les infractions signalées les plus faibles ont été enregistrées au Liechtenstein, en Islande et au Chypre, avec respectivement 15, 25 et 35 infractions signalées.

Sur la base des chiffres mentionnés en haut, une pondération du nombre d’infractions en fonction du nombre d’habitants montre que : les Pays-Bas présentent en tête de liste un taux de 89,8 infractions rapportées pour 100 000 habitants, suivi de l'Irlande et du Danemark. Sur les 26 pays de l'EEE où des données de notification d'infractions sont disponibles, le Royaume-Uni, l'Allemagne et la France se sont classés respectivement dixième, onzième et vingt-et-unième, sur la base d'une amende déclarée par habitant. La Grèce, l'Italie et la Roumanie ont signalé le plus petit nombre d'infractions par habitant.


Pourraît-on dire que le RGPD est plus observé dans les pays où les infractions sont les plus faibles ?

Les amendes infligées quant à elles, sont de l’ordre de 91 dans les premiers huit mois du RGPD. Le plus important et le plus marquant est l’amende infligée à Google par la CNIL en janvier dernier. L’autorité française a requis une amende de 50 millions contre la firme pour mésinformation de ses utilisateurs sur l’utilisation de leurs données personnelles à des fins publicitaires. Cependant, DLA Piper a rappelé dans son rapport que toutes les violations citées ne concernent pas seulement des violations de données à caractères personnels, mais également d’autres violations du règlement général. Le cas de Google s’inscrit dans cette dernière catégorie.

Le RGPD protège-t-il pleinement les données personnelles des utilisateurs ?

En raison du nombre élevé d’infractions signalées en seulement 8 mois, beaucoup se demandent si le RGPD joue pleinement son rôle. Beaucoup partagent leurs avis sur la chose comme l’a fait Ross McKean, un partenaire du cabinet d’avocats, spécialiste de la protection des données. Pour lui, il semblerait que le règlement soit la cause principale de la montée remarquable du nombre d’infractions. « Le RGPD change complètement le risque de conformité pour les organisations qui subissent une violation de données personnelles en raison d'amendes basées sur les revenus et le potentiel de demandes d'indemnisation du groupe de style américain. Comme nous l'avons vu aux États-Unis au moment de l'entrée en vigueur des lois sur les notifications d'infraction obligatoires, assorties de sanctions sévères pour non-notification, le RGPD a ouvert la voie à la violation de données à caractère personnel. Notre rapport le confirme avec plus de 59 000 violations de données signalées à travers l'Europe pendant les huit premiers mois suivant l'entrée en vigueur du RGPD », a-t-il déclaré.

Dans le même temps, un autre de leurs partenaires spécialiste des enquêtes informatiques remarque qu’avec les amendes qui deviennent de plus en plus lourdes (cas de Google), les entreprises vont se ranger dans l’ordre et les infractions pourraient diminuer d’ici les mois à venir. « Il est à noter que les autorités de réglementation traiteront plus sévèrement les atteintes à la protection des données en infligeant des amendes plus lourdes compte tenu du risque plus élevé de préjudice pour les individus. Nous pouvons nous attendre à ce que d'autres amendes soient infligées au cours de la prochaine année », a-t-il expliqué pour se justifier.

Rappelons que la CNIL (Commission Nationale de l’Informatique et des Libertés) avait publié en septembre un premier bilan faisant état des lieux. L’organisme indépendant public a déjà constaté une hausse significative des plaintes relatives à la vie privée. Cette hausse, selon la CNIL, est le signe que les citoyens se sont fortement appropriés du RGPD. La CNIL a mis cet intérêt des citoyens pour le nouveau règlement à l’actif du coup de projecteur médiatique important récemment sur la protection des données : RGPD, Cambridge Analytica, etc.

Six mois après l’entrée en vigueur du RGPD, la CNIL avait publié en novembre 2018 à nouveau un rapport. On y apprend que l’organisme a reçu 2018 9700 plaintes, soit une hausse de 34 % de plus qu’en 2017 sur la même période. Sur ces plaintes, 6000 ont été reçues après le 25 mai. Cette hausse peut être expliquée par la sensibilité de plus en plus accrue des Français à la protection des données notamment après l’entrée en application du RGPD.

« On constate, dans le cadre de l’instruction de ces plaintes, qu’elles sont l’occasion, pour les organismes mis en cause, de repenser leur organisation notamment au regard de l’information des personnes et des modalités d’exercice des droits, comme le droit d’accès. En effet, les organismes reçoivent énormément de demandes de droit d’accès notamment, ce à quoi ils n’étaient manifestement pas assez préparés, » a écrit la CNIL dans un communiqué.

Source : Rapport de l'étude

Et vous ?

Qu'en pensez-vous ?
Le RGPD est-il responsable des violations de données à caractère personnel observées depuis son entrée en vigueur ? Pourquoi ?

Voir aussi

RGPD : Google va faire appel de l'amende inédite infligée par la Cnil le géant de la recherche compte saisir le Conseil d'État

La CNIL inflige une amende record de 50 millions d'euros à Google une première sanction d'un géant américain dans le cadre du RGPD

Un guide pratique pour les développeurs

RGPD : la CNIL a enregistré une augmentation de 34 % des plaintes en 2018 les Français sont-ils devenus plus sensibles à la protection des données ?

Une erreur dans cette actualité ? Signalez-le nous !

Avatar de Stéphane le calme
Chroniqueur Actualités https://www.developpez.com
Le 23/05/2019 à 10:35
Le RGPD va bientôt souffler sur sa première bougie,
près de 145 000 plaintes et questions ont été enregistrées auprès des autorités responsables

Le règlement général sur la protection des données est un ensemble unique de règles qui traduit une approche commune au niveau de l'UE concernant la protection des données à caractère personnel et s'applique directement dans les États membres. Il renforce la confiance en permettant aux individus de reprendre le contrôle de leurs données à caractère personnel et garantit en même temps la libre circulation de ces données entre les États membres de l'UE. La protection des données à caractère personnel est un droit fondamental dans l'Union européenne.

Le RGPD est applicable depuis le 25 mai 2018. Depuis lors, presque tous les États membres ont adapté leur législation nationale pour tenir compte du RGPD. C'est aux autorités nationales chargées de la protection des données qu'il revient de faire respecter les nouvelles règles, autorités dont les actions sont à présent mieux coordonnées grâce aux nouveaux mécanismes de coopération et au comité européen de la protection des données. Elles publient des lignes directrices sur les principaux aspects du RGPD afin d'appuyer la mise en œuvre des nouvelles règles.

Plus de 140 000 plaintes et questions en un an

Les infractions peuvent être sévèrement punies, comme le montre la sanction imposée en janvier par les autorités françaises à Google.

La Commission française de l'informatique et des libertés (Cnil) a condamné le géant américain à une amende de 50 millions d'euros pour défaut d'informations des utilisateurs sur l'exploitation de leurs données, une sanction contre laquelle Google a fait immédiatement appel.

La Commission dressera le bilan de cette année d'application du RGPD lors d'une manifestation qui aura lieu le 13 juin prochain. Comme le prévoit le RGPD, la Commission présentera un rapport sur l'application des nouvelles règles en 2020. Cependant, d'après l'AFP, après un an de fonctionnement quelque 144 376 plaintes et questions ont été enregistrées auprès des autorités nationales en charge de le faire appliquer. La Commission souligne que 400 dossiers paneuropéens ont été ouverts puisque les acteurs du numérique offrent souvent les mêmes services dans plusieurs pays de l'UE.

Rappelons qu’en février, DLA Piper, un cabinet d’avocats international a présenté dans un rapport l’état de la situation sous le RGPD. Le cabinet mentionne dans son rapport qu’en seulement huit mois, il y a eu pas moins de 59 000 violations signalées dans 28 pays de l’EEE pour seulement 91 amendes infligées. À la lecture du rapport, on remarque que les plus gros chiffres de violations de données proviennent de l’Allemagne, du Royaume-Uni et des Pays-Bas. Ces derniers sont en tête avec 15 000 violations signalés, puis 12 600 pour l’Allemagne et enfin 10 600 dans le cas du Royaume-Uni. Par contre, les infractions signalées les plus faibles ont été enregistrées au Liechtenstein, en Islande et au Chypre, avec respectivement 15, 25 et 35 infractions signalées.


À l'échelle de la France, en novembre, la Commission nationale de l'informatique et des libertés (Cnil) avait annoncé une hausse de 34% des plaintes en 2018.

Un bémol pour ce premier anniversaire: trois pays de l'UE n'ont toujours pas correctement traduit le règlement dans leurs législations nationales : la Grèce, le Portugal et la Slovénie.

Comment sont gérées les plaintes relatives au RGPD ?

Lors d’une table ronde qui s’est tenue plus tôt ce mois-ci à Washington D.C. pour le Sommet Mondial sur la Protection de la Vie Privée de l'International Association of Privacy Professionals, un rassemblement annuel de 4,000 professionnels de la vie privée du monde entier, Helen Dixon, de la Commission Irlandaise de Protection des Données, en conversation avec Elizabeth Denham, de la Commission d’Information du Royaume-Uni, et Andrea Jelinek, Présidente du conseil européen de la protection des données, ont souligné que les enquêtes prennent six mois au minimum. Au cours du cycle d’une requête, les régulateurs doivent d’abord déterminer si, à première vue, une plainte déposée par un résident de l’UE est pertinente et atteint le niveau d’une violation potentielle du RGPD. Beaucoup des centaines de milliers de plaintes reçues par les autorités de protection des données au cours de l’année ont simplement été des requêtes d’exclusion des publicités, ce qui ne rentre pas dans la réglementation. Dans le cas d’une plainte valide, les régulateurs ont ensuite eu besoin de mieux s’éduquer sur la technologie en question, ce qui implique naturellement de contacter les entreprises sujettes aux plaintes pour solliciter plus d’informations.

Un va-et-vient entre les régulateurs et les entreprises sert aussi comme moyen de résoudre les plaintes, comme l'a souligné Helen Dixon, membre de la commission, qui préfère utiliser des "carottes" plutôt que des "bâtons". Cette approche fait écho aux commentaires qu’elle avait fait l’année dernière à propos du fait que les amendes ne sont pas les seuls outils que possèdent les régulateurs. La leçon immédiate pour les entreprises est que l’engagement avec les régulateurs peut entraîner de meilleurs résultats que l’évitement.


Les retombées positives du RGPD

Mis à part les enquêtes, le RGPD a aussi entraîné des bénéfices pour les consommateurs de l’UE à mesure que les entreprises ont redoublé d’efforts pour éduquer le public sur leurs pratiques en matière de données. La mise en place de mécanisme d’accès, de rectification, et de suppression de requêtes a donné a des millions de personnes un moyen facile de mieux contrôler l’utilisation de leurs données personnelles. Et les droits donnés aux consommateurs de l’UE ont des conséquences sur beaucoup de consommateurs ne faisant pas parties de l’UE qui bénéficient de pratiques améliorées à mesure que les entreprises adoptent une approche du plus grand dénominateur commun à la confidentialité des données.

En l’absence de gros titres sur des enquêtes classées qui entraînent des amendes énormes, l’une des questions sur le RGPD désormais est de savoir si les entreprises vont devenir complaisantes et vont réduire la portée de leurs programmes de protection de la vie privée. Toute rétraction est intrinsèquement risquée, puisque les évaluations périmées des facteurs relatifs à la vie privée et les inventaires obsolètes donnent lieu à des rapports incomplets sur les activités de traitement des données. Et les rapports incomplets sur les activités de traitement des données sont un signe évident pour les régulateurs que le maintien d'un programme de protection de la vie privée fait défaut et mérite probablement d’être examiné de plus près. Une autre question importante est de savoir si les allégations de conformités des entreprises seront vérifiées par des tiers ou ne seront pas contestées tant que ou à moins que les régulateurs n’aient pas réagi et ne seront pas satisfaits de ce qu'ils auront vu.

Alexa King Vice-président exécutif, avocate-conseil et secrétaire administrative FireEye et Richard Weaver Data Protection Officer FireEye, notent que le RGPD donne également l'exemple pour l'amélioration des lois sur la protection de la vie privée aux États-Unis. La loi California Consumer Privacy Act (CCPA), qui prend encore forme, contient des similarités avec le RGPD, y compris pour fournir aux californiens le droit d’accéder aux données personnelles collectées les concernant par des entreprises soumises à la loi. Cependant, ils estiment que le CCPA peut aller plus loin que le RGPD en permettant éventuellement un droit d’action privé qui pourrait donner lieu à des recours collectifs en matière de protection de la vie privée contre les entreprises qui violent la loi. La Californie n’est pas la seule dans ce cas, d’autres états transforment en lois les leçons tirées grâce au RGPD, qui pourraient se transformer en un ensemble contradictoire et pesant à suivre pour les entreprises. Une conséquence potentielle pourrait être l'adoption d'une loi fédérale sur la protection de la vie privée, qui normaliserait les exigences, mais qui a peu de chance de devenir une loi avant l'entrée en vigueur de diverses lois étatiques. En attendant, le résultat sèmera très certainement la confusion des consommateurs à propos de leurs droits, de la responsabilité des entreprises, de l’application de la loi et de l’éducation.


Les commissaires européens sont plutôt optimistes

Le 25 mai 2019, le règlement général sur la protection des données célébrera le premier anniversaire de son entrée en application. À cette occasion, Andrus Ansip, vice-président pour le marché unique numérique, et Věra Jourová, commissaire pour la justice, les consommateurs et l'égalité des genres, ont fait la déclaration suivante:

«Le 25 mai marque l'anniversaire des nouvelles règles européennes en matière de protection des données instaurées par le règlement général sur la protection des données, également connu sous le nom de RGPD. Ces règles innovantes ont non seulement permis à l'Europe de s'adapter à l'ère numérique, mais sont également devenues une référence mondiale.

Leur objectif principal était de donner aux citoyens le pouvoir d'agir et de les aider à mieux contrôler leurs données à caractère personnel. Or cet objectif est en cours de réalisation: en effet, les citoyens commencent à exercer leurs nouveaux droits et plus de deux tiers des Européens ont entendu parler du règlement.

En outre, les entreprises bénéficient d'un ensemble unique de règles applicables dans toute l'Union. Elles ont mis de l'ordre dans leur gestion des données, ce qui leur a permis d'améliorer la sécurité des données et d'instaurer une relation de confiance avec leur clientèle.

Le RGPD a doté les autorités de moyens pour lutter contre les infractions. Par exemple, en l'espace d'un an, le comité européen de la protection des données nouvellement créé a recensé plus de 400 affaires transfrontières en Europe. Cela témoigne de l'avantage supplémentaire que présente le RGPD, la protection des données ne s'arrêtant pas aux frontières nationales.


La sensibilisation des citoyens progresse, ce qui est un signe très encourageant. Selon des chiffres récents, près de six personnes sur dix savent qu'il existe, dans leur pays, une autorité chargée de la protection des données. Cela représente une augmentation significative par rapport au chiffre de quatre personnes sur dix enregistré en 2015. Les autorités chargées de la protection des données ont un rôle essentiel à jouer pour que le règlement général sur la protection des données produise des résultats sur le terrain.

La nouvelle législation est devenue le plancher réglementaire de l'Europe, qui détermine notre réponse dans bien d'autres domaines. L'intelligence artificielle, le développement des réseaux 5G et l'intégrité de nos élections sont autant de domaines où l'existence de règles strictes en matière de protection des données contribue à ce que l'élaboration de nos politiques et de nos technologies repose sur la confiance des citoyens.

Le rayonnement des principes du RGPD dépasse les frontières de l'Europe. Du Chili au Japon en passant par le Brésil, la Corée du Sud, l'Argentine et le Kenya, nous assistons à l'émergence de nouvelles législations sur la protection de la vie privée, fondées sur des garanties solides, des droits individuels opposables et des autorités de contrôle indépendantes. Cette convergence vers le haut offre de nouvelles possibilités de promouvoir les flux de données reposant sur la confiance et la sécurité.

Le RGPD a modifié le paysage en Europe et au-delà. Néanmoins, la conformité aux règles est le résultat d'un processus dynamique et ne peut se réaliser du jour au lendemain. Notre priorité principale pour les mois à venir est de parvenir à une mise en œuvre correcte et uniforme des règles dans les États membres. Nous invitons instamment les États membres à respecter la lettre et l'esprit du RGPD afin de créer un environnement prévisible et d'éviter de faire peser une charge excessive sur les parties prenantes, en particulier les PME. Nous poursuivrons également notre coopération étroite avec le comité européen de la protection des données et les autorités nationales chargées de la protection des données, ainsi qu'avec les entreprises et la société civile, afin de répondre aux questions les plus pressantes et de faciliter la mise en œuvre des nouvelles règles.»

Source : Commission européenne, AFP

Et vous ?

Après un an, en tant qu'utilisateur / client, avez-vous observé un changement majeur ?
Après un an, en tant que professionnel en entreprise / indépendant, quelles sont les dispositions que vous avez prise ?
Quelle note de difficulté (sur 10) donneriez-vous aux efforts qui ont été nécessaires à la mise en conformité dans votre entreprise ?
Que pensez-vous du RGPD en général ?
Partagez-vous la conclusion de l'étude selon laquelle Google serait le plus grand bénéficiaire du RGPD grâce à sa position dominante et à une concentration sur le marché de la publicité en ligne ?
Que pensez-vous de la position de Richard Stallman qui remet en cause l'efficacité du RGPD et propose plutôt une loi qui empêche les systèmes de collecter les données personnelles ?

Voir aussi :

RGPD : guide pratique pour les développeurs
Étude : Google est le plus grand bénéficiaire du RGPD grâce à sa position dominante et à une concentration sur le marché de la publicité en ligne
Richard Stallman remet en cause l'efficacité du RGPD, il veut plutôt une loi qui empêche les systèmes de collecter des données personnelles
Avatar de NBoulfroy
Membre confirmé https://www.developpez.com
Le 23/05/2019 à 12:54
Ce que je pense du RGPD en général ? C'est une douille pour les TPE ET PME sans compter les startup.
Avatar de Dasoft
Membre habitué https://www.developpez.com
Le 23/05/2019 à 18:02
Il manque le titre "Les retombées négatives du RGPD"
C'est une loi qui n'est pas du tout terminée et qui a pourtant été imposée, la CNIL elle-même ne peut pas répondre à certaines questions car c'est le flou total sur certains points.
Pour les entreprises, c'est un boulot titanesque qui a été complètement sous-évalué par les instances européennes vu que tous les pôles d'une entreprise sont impactés.
Le comble dans cette loi RGPD est une qu'une demande de suppression de données impose de prouver son identité et donc de fournir une copie de sa carte d'identité qui doit être gardée pour preuve de la demande

 
Contacter le responsable de la rubrique Accueil

Partenaire : Hébergement Web