Le Quotidien du 10 octobre 2023 : Données personnelles

[Brèves] Collecte excessive de donnée de salariés et manque de coopération : la CNIL sanctionne une société de fret aérien

Réf. : CNIL, délib. SAN-2023-013 du 18 septembre 2023 N° Lexbase : X3234CQT

Lecture: 3 min

N6966BZZ

Citer l'article

Créer un lien vers ce contenu

[Brèves] Collecte excessive de donnée de salariés et manque de coopération : la CNIL sanctionne une société de fret aérien. Lire en ligne : https://www.lexbase.fr/article-juridique/100222257-breves-collecte-excessive-de-donnee-de-salaries-et-manque-de-cooperation-la-cnil-sanctionne-une-soci
Copier

par Vincent Téchené

le 04 Octobre 2023

► Le 18 septembre 2023, la CNIL a sanctionné la société SAF LOGISTICS à hauteur de 200 000 euros pour avoir collecté une quantité trop importante de données auprès de ses salariés, porté atteinte à leur vie privée et ne pas avoir suffisamment coopéré avec les services de la CNIL.

Faits. La société SAF LOGISTICS est une société de fret aérien dont la société-mère est localisée en Chine. Un salarié a signalé à la CNIL que, dans le cadre d’un recrutement interne pour un poste au sein de la société-mère, SAF LOGISTICS collectait des données relatives à la vie privée de ses employés.

La CNIL a alors procédé à un contrôle sur place afin de vérifier la légalité du formulaire utilisé pour la collecte.

Décision. Lors de ses investigations, la CNIL a relevé plusieurs manquements concernant, en particulier, une collecte excessive de données, le non-respect de l’interdiction de traitement de données sensibles et de données relatives à des infractions, ainsi qu’un défaut de coopération avec les services de la CNIL.

La CNIL a retenu quatre manquements au RGPD (Règlement n° 2016/679 du 27 avril 2016 N° Lexbase : L0189K8I) à l’encontre de la société SAF LOGISTICS.

  • Un manquement à la minimisation des données (RGPD, art. 5-1 c)

Par le biais du formulaire envoyé à ses salariés, la société collectait un grand nombre d’informations sur les membres de la famille des salariés tel que leur identité, leurs coordonnées, leur fonction, leur employeur et leur situation maritale.

La formation restreinte a considéré que le nombre et la variété des informations collectées étaient trop importants, ce manquement conduisant à porter atteinte à la vie privée des salariés.

  • Un manquement à l’interdiction de traiter des données sensibles (RGPD, art. 9)

La CNIL a constaté que plusieurs informations devant obligatoirement être renseignées dans le formulaire étaient des données sensibles telles que le groupe sanguin, l’appartenance ethnique et l’affiliation politique.

La formation restreinte a constaté que la société ne satisfaisait aucune des conditions prévues par le RGPD (art. 9.2) pour collecter ces données sensibles.

  • Un manquement à l’interdiction de collecter ou de traiter des données relatives aux infractions, aux condamnations et aux mesures de sûreté (RGPD, art. 10)

La formation restreinte a relevé que la société conservait des extraits de casiers judiciaires de salariés travaillant dans le fret aérien, alors même que ces derniers faisaient déjà l’objet d’une habilitation délivrée par les autorités compétentes après enquête administrative. Elle a considéré que la société ne remplissait pas les conditions pour consulter ou conserver les casiers judiciaires de ses salariés.

En outre, s’agissant des salariés qui n’étaient pas soumis à cette procédure d’habilitation, la société pouvait consulter leurs casiers judiciaires, mais non les conserver.

  • Un manquement à l’obligation de coopérer avec les services de la CNIL (RGPD, art. 31)

Lorsque la CNIL a sollicité auprès de la société la traduction du formulaire qui était rédigé en langue chinoise, celle-ci a produit une traduction incomplète, dans laquelle les champs relatifs à l’appartenance ethnique ou l’affiliation politique étaient manquants. La CNIL a ainsi dû faire traduire elle-même le formulaire afin de pouvoir disposer de l’intégralité des champs du formulaire. La formation restreinte considère ainsi que la société a intentionnellement cherché à empêcher la CNIL d’exercer ses pouvoirs de contrôle.

Sanction. En conséquence, la formation restreinte  a prononcé une amende de 200 000 euros.

newsid:486966

Utilisation des cookies sur Lexbase

Notre site utilise des cookies à des fins statistiques, communicatives et commerciales. Vous pouvez paramétrer chaque cookie de façon individuelle, accepter l'ensemble des cookies ou n'accepter que les cookies fonctionnels.

En savoir plus

Parcours utilisateur

Lexbase, via la solution Salesforce, utilisée uniquement pour des besoins internes, peut être amené à suivre une partie du parcours utilisateur afin d’améliorer l’expérience utilisateur et l’éventuelle relation commerciale. Il s’agit d’information uniquement dédiée à l’usage de Lexbase et elles ne sont communiquées à aucun tiers, autre que Salesforce qui s’est engagée à ne pas utiliser lesdites données.

Réseaux sociaux

Nous intégrons à Lexbase.fr du contenu créé par Lexbase et diffusé via la plateforme de streaming Youtube. Ces intégrations impliquent des cookies de navigation lorsque l’utilisateur souhaite accéder à la vidéo. En les acceptant, les vidéos éditoriales de Lexbase vous seront accessibles.

Données analytiques

Nous attachons la plus grande importance au confort d'utilisation de notre site. Des informations essentielles fournies par Google Tag Manager comme le temps de lecture d'une revue, la facilité d'accès aux textes de loi ou encore la robustesse de nos readers nous permettent d'améliorer quotidiennement votre expérience utilisateur. Ces données sont exclusivement à usage interne.