Selon l'avocat général de la CJUE, une autorité de protection des données est obligée d’intervenir quand elle constate une violation lors d'une plainte pour violation du RGPD

Selon l'avocat général de la CJUE, une autorité de protection des données est obligée d’intervenir quand elle constate une violation lors d'une plainte pour violation du RGPD

11 Avril 2024

Selon des conclusions de l’avocat général de la CJUE publiées ce jour, une autorité de protection des données est obligée d’intervenir quand elle constate une violation dans le cadre de l’examen d’une plainte faisant suite à une violation du RGPD.

L’avocat général Priit Pikamäe estime en effet dans ses conclusions dans l’affaire C-768/21 Land Hessen qu'une autorité de protection des données a l’obligation d’intervenir lorsqu’elle constate une violation de données à caractère personnel dans le cadre de l’examen d’une réclamation.

En particulier, elle serait tenue de définir la ou les mesures correctrices les plus adéquates pour remédier à la violation et faire respecter les droits de la personne concernée. Le RGPD exigerait, tout en laissant un certain pouvoir discrétionnaire à l’autorité de contrôle, que soient prises des mesures nécessaires, adaptées et proportionnées.

Le pouvoir discrétionnaire dans le choix des moyens est nécessairement limité lorsque la protection requise ne peut être assurée qu’en prenant des mesures précises.

L'autorité de contrôle peut, sous certaines conditions, renoncer aux mesures énumérées dans le RGPD seulement lorsque cela est justifié par des circonstances spécifiques en l'espèce. Il pourrait en être ainsi notamment lorsque le responsable du traitement a pris des mesures de sa propre initiative.

La personne concernée n’aurait pas le droit d’exiger qu’une mesure déterminée soit prise, et ces principes s’appliqueraient également au régime des amendes administratives.

Tout cela était pourtant bien évident.

Une personne ayant effectué une plainte auprès d'une autorité de protection des données telle que la CNIL n'a pas le droit d'exiger qu'une mesure déterminée soit prise. Mais elle peut contester une clôture injustifiée de sa plainte sans mesure prise devant le Conseil d’État, qui statue en premier et dernier ressort.

Celui-ci retient classiquement que la CNIL dispose d'une large marge d'appréciation dans les décisions qu'elle peut prendre.

Si la CJUE suit les conclusions de l'avocat général dans l’affaire C-768/21 Land Hessen, ce serait une très bonne nouvelle. En toute logique, aucune nouvelle question préjudicielle ne pourrait être posée en la matière.

Rappelons que l'AEPD, la "CNIL" espagnole, instruit 20 000 plaintes par an pour 850 condamnations, tandis que la CNIL instruit 16 000 plaintes par an pour seulement 45 condamnations. Le budget de l'AEPD espagnole est inférieur de 20% à celui de la CNIL.

MàJ : Aux termes de l'arrêt de la CJUE rendu dans cette affaire en date du 26 avril 2024 :
"L’article 57, paragraphe 1, sous a) et f), l’article 58, paragraphe 2, et l’article 77, paragraphe 1, du règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données),

doivent être interprétés en ce sens que :

en cas de constatation d’une violation de données à caractère personnel, l’autorité de contrôle n’est pas tenue d’adopter une mesure correctrice, en particulier une amende administrative, au titre de cet article 58, paragraphe 2, lorsqu’une telle intervention n’est pas appropriée, nécessaire ou proportionnée pour remédier à l’insuffisance constatée et garantir le plein respect de ce règlement."

Source :

Conclusions de l’avocat général dans l’affaire C-768/21 - Protection des données à caractère personnel : selon l’avocat général Pikamäe, l’autorité de contrôle est obligée d’intervenir lorsqu’elle constate une violation dans le cadre de l’examen d’une réclamation : https://curia.europa.eu/site/upload/docs/application/pdf/2024-04/cp240063fr.pdf

Crédits image : Unsplash - Conny Schneider

Recherche