6080 links
  • GuiGui's Show
  • Home
  • Login
  • RSS Feed
  • ATOM Feed
  • Tag cloud
  • Picture wall
  • Daily
Links per page: 20 50 100
 
12 results tagged RGPD x
  • Finnish SA: pharmacy company Yliopiston Apteekki issued administrative fine for online shop data protection shortcomings | European Data Protection Board

    Traceurs Meta et Google Analytics sur le site web d'une pharmacie en ligne finlandaise.

    #RGPD #transferts #États-Unis #USA #Finlande

    May 7, 2026 at 6:20:22 PM UTC - permalink - https://www.edpb.europa.eu/news/national-news/2025/finnish-sa-pharmacy-company-yliopiston-apteekki-issued-administrative-fine_en
  • Décision Cour d'appel de Bordeaux : RG n°23/02206 | Cour de cassation

    Nouvelle décision rappelant que la non conformité au #RGPD est un motif de résolution du contrat de développement de site Internet. Ici l'agence & société de financement condamnées à restituer les montants perçus.

    + Décision Cour d'appel de Bordeaux : RG n°23/02044. Vulgarisation.
    + Rien de neuf, Décision Cour d'appel de Grenoble : RG n°21/03701, dont j'ai déjà causé

    Via https://bsky.app/profile/archambault-avocat.fr/post/3lsdobmzais2f.

    #RGPD #prestataire #justice

    April 13, 2026 at 3:10:55 PM UTC - permalink - https://www.courdecassation.fr/decision/684a6598d3a1715e9074ea0c
  • LG Leipzig - 05 O 2351/23 - GDPRhub

    Traceurs Facebook Pixel / Facebook API et autres Business Tools : responsabilité conjointe sur les traitements entre Meta et l'éditeur du site web utilisateur de ces traceurs.

    Rien de neuf depuis C‑40/17.

    #RGPD #responsable #widgets

    April 13, 2026 at 2:25:02 PM UTC - permalink - https://gdprhub.eu/index.php?title=LG_Leipzig_-_05_O_2351/23
  • CRIF case shows: Public registries are increasingly being misused

    An investigation into data flows at the Austrian credit agency CRIF has shed further light on the matter: most of the address data in the CRIF database comes from address brokers AZ Direct (Bertelsmann Group), Compass-Verlag and DPIT in Vienna. But where do these address traders get their data from? A new noyb evaluation involving more than 2,400 affected individuals shows that they access public registers such as the company and land registers, the register of associations and the Business Information System (GISA) which was introduced in 2015. Compass also lists the chamber of commerce (WKO) as a data source. However, it remains unclear where AZ Direct (CRIF’s largest data supplier) obtains its data. AZ Direct says it does not know where it got the data on 7 million people in Austria.

    […]

    Government does nothing to combat ‘scraping’ of public registers? Public registers are indispensable in a well-administered state of law (e.g. to check whether someone has a business licence or is the owner of a property). In the past, this had to be done manually. Thanks to digitalisation, most registers are now also available online – but apparently often without sufficient protection against large-scale ‘scraping’. Basic protective measures such as captchas, query limits per IP address, or terms and conditions that clearly stipulate that data may only be used for specific purposes (e.g. to verify a trade, ownership, or power of representation) seem to be lacking.

    The law is clear: public registers are subject to ‘purpose limitation’. Not only is it obvious that this commercial reuse is not in the public interest, it also violates the GDPR principle of ‘purpose limitation’ in Article 5(1)(b) GDPR. The Austrian Data Protection Authority (DSB) has already decided with regard to the Registry of Deeds that, for example, further processing for advertising purposes violates the GDPR. The well-known CJEU ruling on the ‘right to be forgotten’ also concerned legally published data, which, however, could not simply be reused by Google Search.

    Max Schrems: “Just because data is publicly available does not mean it can be used for any purpose. You cannot simply film people on a public street for your own purposes.”

    Détournement de finalité / mésusage des registres de transparence (registre des sociétés, registre des associations, registre des propriétés). Dingue parce que, en parallèle, d'après la CJUE, les registre des bénéficiaires effectifs ne peuvent pas être ouverts au public.

    Le merdier de la compilation et revente de données à caractère personnel par des courtiers / data brokers… Impressionnant. Tout ça pour de la notation en vue d'un crédit…

    #RGPD

    April 12, 2026 at 12:30:51 PM UTC - permalink - https://noyb.eu/en/crif-case-shows-public-registries-are-increasingly-being-misused
  • TikTok, AliExpress, SHEIN & Co surrender Europeans’ data to authoritarian China

    Today, noyb has filed GDPR complaints against TikTok, AliExpress, SHEIN, Temu, WeChat and Xiaomi for unlawful data transfers to China. While four of them openly admit to sending Europeans’ personal data to China, the other two say that they transfer data to undisclosed “third countries”. As none of the companies responded adequately to the complainants’ access requests, we have to assume that this includes China. But EU law is clear: data transfers outside the EU are only allowed if the destination country doesn’t undermine the protection of data. Given that China is an authoritarian surveillance state, companies can’t realistically shield EU users’ data from access by the Chinese government. […]

    […]

    High risk of data access by authorities. Xiaomi’s transparency reports confirm this risk of Chinese authorities requesting and obtaining (unlimited) access to personal data in practice. According to these documents, authorities request access to personal data on a very large scale, while in the same time span, EU/EEA authorities only had a handful of requests. Also, Xiaomi almost always complies (or has to comply) with these Chinese authorities’ requests. On top of that, it is almost impossible for foreign users to exercise their rights under Chinese data protection law. The country doesn’t have a dedicated and independent data protection authority or another tribunal to raise government surveillance issues and the scope and application of the laws are unclear.

    #RGPD #transferts #Chine

    April 9, 2026 at 7:43:12 PM UTC - permalink - https://noyb.eu/en/tiktok-aliexpress-shein-co-surrender-europeans-data-authoritarian-china
  • CJEU: Meta must "minimise" use of personal data for ads

    The Court decided on two questions: First, massively limiting the use of personal data for online advertisements. Secondly, limiting the use of publicly available personal data to the originally intended purposes for publication.

    Limiter = dans le temps, et en types de données à caractère personnel. Le consentement (à la publicité ciblée) ne fait pas obstacle à ce principe clé du RGPD (minimisation).

    Il faut également limiter l'usage d'une donnée personnelle rendue publique à la finalité recherchée lors de la publication. Dit autrement : une donnée à caractère personnel rendue publique ne peut pas être réutilisée pour n'importe quelle finalité.

    C-446/21.

    #CJUE #RGPD #Schrems

    April 8, 2026 at 6:05:24 PM UTC - permalink - https://noyb.eu/en/cjeu-meta-must-minimise-use-personal-data-ads-0
  • [ CNIL / PAP Particulier à Particulier] Délibération SAN-2024-002 du 31 janvier 2024 - Légifrance

    En sus de la conservation 10 ans des factures (L123-22 du Code du commerce), un professionnel doit conserver 10 ans un contrat conclu par voie électronique dont le montant cumulé dépassé 120 € (L. 213-1, D. 213-1, et D. 213-2 Code de la consommation). Montant cumulé, donc un contrat à 10 €/mois se conserve 10 ans à partir du 12e mois. Ne pas le faire est l'une des erreurs de PAP. Cela complexifie la mise en œuvre d'une purge automatique d'une base de données, donc ça met à risque les données à caractère personnel.

    #RGPD

    April 6, 2026 at 3:31:39 PM UTC - permalink - https://www.legifrance.gouv.fr/cnil/id/CNILTEXT000049128617
  • Cybercriminalité : la crainte d’un potentiel usage abusif de données personnelles peut, à elle seule, constituer un dommage moral

    Contexte rappelé dans le communiqué de presse :

    L’Agence nationale des recettes publiques bulgare (NAP) est rattachée au ministre des Finances bulgare. […] Le 15 juillet 2019, les médias ont rapporté une intrusion dans le système informatique de la NAP, révélant qu’à la suite de cette cyberattaque, des données à caractère personnel concernant des millions de personnes avaient été publiées sur Internet. De nombreuses personnes ont assigné en justice la NAP pour obtenir réparation du préjudice moral que leur causeraient les craintes quant à une utilisation abusive potentielle de leurs données.

    Dans la décision :

    […] une divulgation non autorisée de données à caractère personnel ou un accès non autorisé à de telles données par des « tiers » […] ne suffisent pas, à eux seuls, pour considérer que les mesures techniques et organisationnelles mises en œuvre par le responsable du traitement en cause n’étaient pas « appropriées »

    […] le caractère approprié des mesures techniques et organisationnelles mises en œuvre par le responsable du traitement au titre de cet article doit être apprécié par les juridictions nationales de manière concrète, en tenant compte des risques liés au traitement concerné et en appréciant si la nature, la teneur et la mise en œuvre de ces mesures sont adaptées à ces risques.

    […] afin d’apprécier le caractère approprié des mesures de sécurité que le responsable du traitement a mises en œuvre au titre de cet article, une expertise judiciaire ne saurait constituer un moyen de preuve systématiquement nécessaire et suffisant.

    […] le responsable du traitement ne saurait être exonéré de son obligation de réparer le dommage subi par une personne […] du seul fait que ce dommage résulte d’une divulgation non autorisée de données à caractère personnel ou d’un accès non autorisé à de telles données par des « tiers » […], ledit responsable devant alors prouver que le fait qui a provoqué le dommage concerné ne lui est nullement imputable [ sauf si celui-ci a rendu possible ladite violation en méconnaissant une obligation prévue par le RGPD, et notamment l’obligation de protection des données à laquelle il est tenu. ]

    […] la crainte d’un potentiel usage abusif de ses données à caractère personnel par des tiers qu’une personne concernée éprouve à la suite d’une violation de ce règlement est susceptible, à elle seule, de constituer un « dommage moral », au sens de cette disposition. [ Mais la crainte doit être fondée, dans les circonstances du cas d'espèce et de la personne du requérant ]

    Cohérent avec les arrêts C-300/21 (pas de seuil pour réclamer une indemnisation) et C-807/21 (il faut un comportement fautif, c'est-à-dire une négligence ou violation délibérée du RGPD).

    #CJUE #RGPD #C-340/21

    December 24, 2023 at 8:35:29 PM UTC - permalink - https://curia.europa.eu/juris/document/document.jsf?docid=280623&doclang=FR
  • The Court of Justice confirmed that there is no "threshold" for GDPR damages

    Today, the Court of Justice of the European Union (CJEU) issued the first judgment on emotional damages under the GDPR, confirming that the GDPR does not require a "threshold" for damages. The other demands by the Court are the typical requirements for any damages claim. [ prouver la causalité entre une infraction et un dommage ]

    Arrêt CJUE C-300/21.

    #CJUE #RGPD

    September 17, 2023 at 4:34:19 PM UTC - permalink - https://noyb.eu/en/court-justice-confirmed-there-no-threshold-gdpr-damages
  • La prospection commerciale par courrier électronique | CNIL

    Comme je m'y perds à chaque fois, je me mets ça de côté :

    • Destinée à un particulier

      • Prospection non-commerciale ou pour des produits ou services similaires de la même société commerciale après au moins une vente (la création d'un compte client ne compte pas) : intérêt légitime, information lors de la collecte de l'adresse emails, opposition ;

      • Prospection pour d'autres produits de la même société commerciale ou ceux d'une autre société commerciale : consentement, information lors de la collecte de l'adresse emails, retrait du consentement.
    • Destinée à un professionnel : intérêt légitime, information lors de la collecte de l'adresse emails, opposition. Ce mode est peut-être une interprétation de la CNIL de la directive européenne sur la prospection qui dit "consentement". Lequel peut se déduire : envoyer un message en lien avec sa spécialisation à un contact LinkedIn, ça passerait, par ex.

    Il en va de même pour le démarchage par SMS ou via un automate téléphonique.

    En revanche, le démarchage par courrier postal ou par téléphone (hors automate) repose sur l'information et l'opposition.

    November 27, 2022 at 10:54:30 AM UTC - permalink - https://www.cnil.fr/fr/la-prospection-commerciale-par-courrier-electronique
    RGPD
  • GDPR Rights in Sweden

    Under Swedish law, a party can request a decision within four weeks, if an authority has not decided within six months. Following three years of inactivity, the complainant requested a formal decision under Section 12 of the Swedish administrative law, which was rejected by the Swedish IMY, arguing that it is undertaking a parallel ex officio investigation into Spotify and that the complainant is not a party to the procedure.

    Une enquête de son propre chef d'une APD, même si elle est plus large qu'une réclamation déposée par un lambda auprès de la même APD, ne fait pas obstacle à une demande de prise de décision (après six mois de silence, dans la loi suédoise) portant sur la réclamation.

    Attention, il s'agit d'une loi suédoise relative aux administrations, pas tellement d'une loi relative aux données persos, donc ce cas peut être cité en exemple mais n'est pas transposable à un autre pays de l'UE. Et la décision fait toujours l'objet d'une contestation devant la cour suprême suédoise en juin 2023.

    November 25, 2022 at 6:31:41 PM UTC - permalink - https://noyb.eu/en/gdpr-rights-sweden
    RGPD
  • Le droit d'opposition : refuser l’utilisation de vos données | CNIL

    Je ne comprenais pas pourquoi des responsables de traitement de données personnelles (RT) proposent de s'opposer à un traitement de données personnelles basé sur leur intérêt légitime (exemple). Pour moi, je pouvais m’opposer qu’à ce que je consentais (puisque le reste est soit obligatoire, soit relève de l'intérêt légitime qui existe précisément pour avoir rien à demander à la personne qui fait l'objet d'un traitement). Or…

    vous avez consenti – vous devez alors retirer ce consentement et non vous opposer ;

    Donc :

    • Si consentement : retirer le consentement (et pas s'opposer, joie de la nuance) ;

    • Si obligation légale ou nécessité au contrat ou préservation des intérêts vitaux : aucune opposition possible ;

    • Si intérêt légitime ou mission d'intérêt public :
      • Si prospection commerciale : l'opposition est de droit ;

      • Pour tout le reste, il faut justifier d'une « situation particulière » (exemple : une décision basée sur ton profilage te désavantage) et personnelle (il n'est pas possible d'invoquer des motifs d'ordre général comme des préoccupations portant sur la sécurité d'une base de données, source : arrêt du Conseil d'État de 2019). L'opposition est à la discrétion du RT. Si le traitement est mis en œuvre afin qu'il puisse faire valoir ses droits en justice ou sécuriser son système informatique, aucune opposition possible. Pour les autres cas (genre lutte contre la fraude ou analyse de tendance), le RT prétextera un motif impérieux, tu pourras rien prouver, et lala. Donc, en pratique, en dehors du démarchage, le droit d'opposition est marginal / exceptionnel, pas généralisé (il permet de gérer des cas très précis).
    November 24, 2022 at 12:16:21 PM UTC - permalink - https://www.cnil.fr/fr/le-droit-dopposition-refuser-lutilisation-de-vos-donnees
    RGPD
Links per page: 20 50 100
 
Mentions légales identiques à celles de mon blog | CC BY-SA 3.0

Shaarli - The personal, minimalist, super fast, database-free, bookmarking service by the Shaarli community