Amenzi de 2.250.000 euro și 800.000 euro pentru Carrefour France și Carrefour Banque

Încălcarea GDPR de către cele două companii a dus la sancționarea acestora cu amenzi uriașe, cumulate cele două amenzi depășind 3 milioane de euro.

Sesizat cu de mai multe plângeri, CNIL (autoritatea privind protecția datelor din Franța ) a sancționat două companii din grupul CARREFOUR pentru încălcări ale GDPR, în special în ceea ce privește informațiile furnizate oamenilor și respectarea drepturilor acestora.

După ce a primit mai multe reclamații împotriva grupului CARREFOUR, CNIL a efectuat verificări în perioada mai – iulie 2019 la companiile CARREFOUR FRANCE (sectorul retail) și CARREFOUR BANQUE (sectorul bancar). Cu această ocazie, CNIL a remarcat deficiențe în procesarea datelor despre clienți și despre utilizatorii potențiali. Prin urmare, președintele CNIL a decis să inițieze o procedură de sancționare împotriva acestor companii.

La sfârșitul acestei proceduri, comitetul – organismul CNIL responsabil cu impunerea de sancțiuni – a considerat că companiile nu și-au îndeplinit mai multe obligații în temeiul GDPR.

Grupul CARREFOUR este alcătuit în special din compania-mamă CARREFOUR SA, care deține CARREFOUR FRANCE la 99,61%. Acesta din urmă deține compania CARREFOUR HYPERMARCHÉS la 82% și compania CARREFOUR PROXIMITÉ FRANCE la 99%. În 2019, CARREFOUR HYPERMARCHÉS a realizat o cifră de afaceri de 14,3 miliarde de euro, iar CARREFOUR PROXIMITÉ FRANCE a realizat o cifră de afaceri de 636 milioane de euro.

Pentru nevoile activității sale, compania CARREFOUR FRANCE publică în special site-ul www.carrefour.fr (în continuare site-ul carrefour.fr), permițându-le clienților săi să creeze și să acceseze un spațiu personal și Ordin.

Între 8 iunie 2018 și 6 aprilie 2019, Comisia a primit cincisprezece plângeri de la persoane fizice referitoare la companii din grupul CARREFOUR.

Șapte dintre aceste trimiteri (nr .18018909, 18019816, 18022931, 18023308, 18023417, 19002040 și 19002339) au menționat prospectarea comercială, deși persoanele în cauză și-au exprimat anterior opoziția.

Patru dintre aceste trimiteri (nr .18011774, 18013824, 19001602 și 19006872) au urmat cererilor de ștergere a datelor care nu fuseseră acordate.

Trei dintre aceste recomandări (nr .18024794, 19001627 și 19004654) au urmat cererilor de acces la date care nu fuseseră acordate.

CARREFOUR BANQUE este o filială deținută în proporție de 40% de BNP PARIBAS SA și 60% deținută de CARREFOUR SA, compania mamă a grupului CARREFOUR.

Înființat în 1959, grupul CARREFOUR (denumit în continuare grupul), al cărui sediu central se află pe bulevardul 93 din Paris, în Massy (91300), principala sa activitate este distribuirea în masă. El este, de asemenea, implicat în alte domenii, cum ar fi sectorul bancar și de asigurări, comerțul electronic și agențiile de turism. În 2018, a angajat în jur de 360.000 de persoane și a avut o cifră de afaceri de 76 miliarde de euro.

Cu sediul la 1 loc Copernic Courcouronnes în Évry Courcouronnes (91080), compania CARREFOUR BANQUE este o unitate bancară ale cărei activități principale includ creditul de consum, administrarea portofoliului, brokerajul de asigurări și ca servicii de investiții. În 2018, a angajat în jur de 300 de persoane și a obținut un venit bancar net de 308 milioane de euro .

Ca parte a activităților sale, compania publică site-ul web www.carrefour-banque.fr (în continuare site-ul carrefour-banque.fr). De asemenea, comercializează un card de plată destinat clienților grupului Carrefour (în continuare cardul Pass), care poate fi atașat la programul de loialitate al grupului.

În aplicarea deciziilor n o 2019-081C din 24 aprilie 2019 și n o 2019-102C din 6 iunie 2019 ale președintelui Comisiei, serviciile CNIL au efectuat un control online, la 5 iulie 2019, referitoare la site-ul carrefour-banque.fr și procesarea efectuată de pe acest site, precum și o verificare la fața locului la sediul companiei CARREFOUR SA, la 9 iulie 2019, referitoare la procesarea aferentă cardului Pass.

Scopul acestor misiuni a fost de a verifica, în special, conformitatea de către companie a tuturor dispozițiilor Regulamentului (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 (în continuare Regulamentul sau RGPD) și legea nr. 78-17 din 6 ianuarie 1978 privind computerele, fișierele și libertățile (în continuare Legea privind protecția datelor).

CNIL a sancționat astfel, compania CARREFOUR FRANCE cu o amendă de 2.250.000 de euro și compania CARREFOUR BANQUE cu o amendă de 800.000 de euro. Pe de altă parte, nu a fost emisă o ordonanță deoarece s-a observat că au fost depuse eforturi semnificative care au făcut posibilă aducerea tuturor încălcărilor identificate la conformitate cu GDPR.

Încălcarea obligației de informare a persoanelor (articolul 13 din GDPR)

Informațiile furnizate utilizatorilor site-urilor carrefour.fr și carrefour-banque.fr, precum și persoanelor care doresc să se alăture programului de fidelizare sau cardului Pass nu au fost ușor accesibile (accesul la informații este prea complicat, în care conțin mult timp alte informații), nici ușor de înțeles (informații scrise în termeni generali și imprecisi, uneori folosind formulări complicate inutil). În plus, a fost incompletă în ceea ce privește durata păstrării datelor.

În ceea ce privește site-ul carrefour.fr, informațiile au fost, de asemenea, insuficiente în ceea ce privește transferurile de date în afara Uniunii Europene și baza legală pentru prelucrare (fișiere).

În acest sens, companiile și-au modificat notificările de informații și site-urile web în timpul procedurii pentru a se conforma.

Încălcări legate de cookie-uri (articolul 82 din Legea privind protecția datelor)

CNIL a menționat că, atunci când un utilizator se conectează la site-ul carrefour.fr sau la site-ul carrefour-banque.fr, mai multe cookie-uri au fost plasate automat pe terminalul său, înainte de orice acțiune din partea sa. Deoarece mai multe dintre aceste cookie-uri sunt utilizate pentru publicitate, consimțământul utilizatorului ar fi trebuit să fie colectat înainte de depunere.

Companiile au modificat modul în care funcționează site-urile lor web în timpul procedurii. Acum nu sunt depuse cookie-uri publicitare înainte ca utilizatorul să își dea consimțământul.

O încălcare a obligației de a limita perioada de păstrare a datelor (articolul 5.1.e din GDPR)

Compania CARREFOUR FRANCE nu a respectat perioadele de păstrare a datelor pe care le-a stabilit. Datele a peste douăzeci și opt de milioane de clienți care fuseseră inactivi de cinci până la zece ani au fost astfel păstrate ca parte a programului de loialitate. Același lucru a fost valabil și pentru 750.000 de utilizatori ai site-ului carrefour.fr care erau inactivi de cinci până la zece ani.

Mai mult, în cazul de față, comitetul consideră că o perioadă de păstrare de 4 ani pentru datele clienților după ultima lor cumpărare este excesivă. Într-adevăr, această durată, adoptată inițial de companie, depășește ceea ce pare necesar în domeniul distribuției în masă, ținând cont de obiceiurile de consum ale clienților care efectuează în principal achiziții regulate.

În cursul procedurii, compania CARREFOUR FRANCE a angajat resurse semnificative pentru a face modificările necesare pentru a o aduce la conformitate cu GDPR. În special, toate datele prea vechi au fost șterse.

O încălcare a obligației de a facilita exercitarea drepturilor (articolul 12 din GDPR)

Compania CARREFOUR FRANCE a cerut, cu excepția opoziției la prospecțiunea comercială, dovada identității pentru orice cerere de exercitare a drepturilor. Această cerere sistematică nu a fost justificată, deoarece nu exista nicio îndoială cu privire la identitatea persoanelor care își exercită drepturile. În plus, compania nu a putut procesa mai multe cereri de exercitare a drepturilor în termenele solicitate de GDPR.

În aceste două puncte, compania și-a schimbat practicile în timpul procedurii. În special, a utilizat resurse umane și organizaționale semnificative pentru a răspunde tuturor cererilor primite într-o perioadă mai mică de o lună.

Nerespectarea drepturilor (articolele 15, 17 și 21 din RGPD și L34-5 din Codul poștal și al comunicațiilor electronice)

În primul rând, compania CARREFOUR FRANCE nu a răspuns mai multor cereri din partea persoanelor care doresc să își acceseze datele personale. Compania s-a adresat tuturor persoanelor interesate în timpul procedurii.

Apoi, în mai multe cazuri, compania nu a procedat la ștergerea datelor solicitate de mai multe persoane atunci când ar fi trebuit să o facă. În această privință, compania a acceptat toate cererile în timpul procedurii.

În cele din urmă, compania nu a luat în considerare mai multe cereri din partea persoanelor care s-au opus primirii publicității prin SMS sau e-mail, în special din cauza unor erori tehnice ocazionale. Compania a devenit conformă și în timpul procedurii cu privire la acest punct.

O încălcare a obligației de prelucrare corectă a datelor (articolul 5 din GDPR)

Când o persoană care se abonează la cardul Pass (card de credit care poate fi atașat contului de loialitate) a dorit, de asemenea, să se alăture programului de loialitate, a trebuit să bifeze o căsuță care să indice că a acceptat că CARREFOUR BANQUE își va comunica numele către „Carrefour looyalty”, prenumele și adresa de e-mail. CARREFOUR BANQUE a indicat în mod explicit că nu au fost transmise alte date. CNIL a menționat însă că au fost transmise alte date, cum ar fi adresa poștală, numărul de telefon și numărul copiilor săi, deși compania s-a angajat să nu transmită alte date.

În acest sens, compania și-a schimbat practicile în timpul procedurii. Acesta și-a revizuit complet procesul de abonament online pentru cardul Pass și oamenii sunt acum informați cu privire la toate datele transmise companiei CARREFOUR FRANCE.

Menționăm că ambele decizii pot fi atacate la Consiliul de stat în termen de două luni de la comunicarea lor.

Vă prezentăm în limba română cele două decizii:

decizie cu privire la CARREFOUR FRANCE

decizie CARREFOUR BANQUE

Sursa: CNIL

Comments

comentarii

Urmărește CLUJUST pe Google News

Lasă un răspuns