Étiquette : Directive 95/46

La CNIL sanctionne Google pour €50 millions sous le RGPD

Ce 21 janvier 2019, la Commission Nationale de l’Informatique et des Libertés (CNIL) a infligé à Google LLC une amende de 50 millions d’euros pour violation du Règlement Général sur la Protection des Données (le “RGPD“).

Dans sa communication du 21 janvier 2019, l’autorité française a infligé à Google l’amende la plus élevée depuis le 25 mai 2018, considérant que Google avait commis des infractions graves au RGPD. Ces violations concernent la mauvaise information des utilisateurs, et la violation du consentement pour les services publicitaires ciblés. La décision complète de 31 pages est disponible ici.

UNE DECISION PARTIELLE ! Il est important de noter que cette décision est limitée à l’enquête de la CNIL relative à la configuration d’un nouvel appareil Android qu’un utilisateur utilise pour la première fois. Les investigations ne concernent uniquement les notices d’informations fournies aux utilisateurs lors de la création d’un compte utilisateur lors de configuration de leur nouveau téléphone Android et non pour les autres services. Par conséquent, vu que la plainte complète n’a pas encore été examinée par la CNIL, cette affaire est loin d’être terminée. La portée de l’affaire n’est donc que partielle, et les investigations complètes sont plus largement liées à la publicité ciblée sur les plateformes Youtube, Gmail et Google Search vont se poursuivre. Nous verrons quelles seront les conclusions de la CNIL sur la manière avec laquelle Google pourrait “forcer” les utilisateurs à consentir au partage de leurs données via les services de publicité ciblée.

On peut donc s’attendre à d’autres rebondissements la part de la CNIL dans les prochains mois à venir. Cette affaire n’est que le début d’une longue série. Les deux organisations ont également déposé (comme expliqué ci-dessous) des plaintes similaires contre d’autres GAFAM et ce, dans plusieurs juridictions.

________________________________

CONSTATATIONS DE LA CNIL

Après investigations, la CNIL a considéré que Google n’avait pas respecté ses obligations sous le RGPD pour trois raisons principales : (1) manque de transparence (art. 5 du RGPD), (2) information insuffisante (art. 12 et 13 du RGPD) ; et (3) collecte non valide du consentement (art. 7 du RGPD).

Les deux plaintes ont été déposées par l’organisation à but non lucratif “None Of Your Business” (NOYB) créée par Max Schrems et l’association La Quadrature du Net, une association française qui regroupe les plaintes de 9’974 personnes. Ces deux organisations reprochaient aux services de Google, dont les services de publicité ciblée sous Android OS, de violer le principe de transparence, de traiter les données sur la base d’un fondement juridique valable (art. 6 RGPD) tel que le consentement. Selon les plaignants, en ne respectant pas ses obligations, Google aurait contraint les utilisateurs à partager une quantité massive de données personnelles sans leur consentement et compromettant ainsi leur vie privée.

Les plaintes déposées auprès de la CNIL et les griefs émis contre Google viennent d’être acceptées et confirmées par la CNIL dans ses conclusions du 21 janvier 2019. Il est intéressant de lire sur le blog de NOYB que Google vient de déménager son siège européen en Irlande à compter du 22 janvier 2019, et aura pour autorité principale de référence (lead supervisory authority) l’autorité irlandaise (Irish Data Protection Commision) de protection des données.

Considérations intéressantes de la CNIL. Dans ses considérants, l’autorité française explique qu’avec les services actuels de Google, vu notamment la manière avec laquelle les données des utilisateurs sont collectées, le volume des traitements et le type de données collectées

il résulte que ces données collectées via les services de publicité ciblée révèlent des pans entiers de la vie d’une personne

Ces traitements étant considérés comme très intrusifs pour les individus, le risqué pour la sphère privée est élevé. La CNIL a également noté dans ses considérants que le modèle économique de Google reposait en partie sur ces services de publicité ciblée.

Enfin, la CNIL nous explique que, pour l’essentiel, malgré les efforts de Google pour modifier ses processus, l’entreprise n’est toujours pas conforme au RGPD. Cela signifie que tant que Google ne se conformera pas au Règlement, elle pourra être confrontée à d’autres plaintes et, éventuellement, à d’autres amendes, à moins de changer radicalement toutes ses notices d’informations et la manière de collecter le consentement.

________________________________

BREF RETOUR SUR L’HISTOIRE DE CETTE AFFAIRE

Deux plaintes massives les 25 et 28 mai 2018 pour 7,6 milliards d’euros

25 mai 2018. Max Schrems – l’étudiant autrichien militant de la protection de la vie privée qui a causé l’annulation du Safe Harbor par la Cour de justice européenne – a fondé une organisation à but non lucratif appelée “None Of Your Business” (NOYB) pour aider les consommateurs à déposer plainte et faire valoir leurs droits contre les grandes entreprises, telles que les GAFAM, et leurs permettre de saisir les autorités pour faire respecter et protéger leur vie privée. Le jour où le Règlement Général sur la Protection des Données est devenu exécutoire au 25 mai 2018, Max Schrems a poursuivi Instagram (Belgique), WhatsApp (Hambourg), Facebook (Autriche) et Android (France) avec des plaintes massives totalisant quelques € 7,6 milliards via l’ONG NOYB pour violation du RGPD.

28 mai 2018. Le 28 mai 2018, le groupe français de défense des droits numériques “La Quadrature du Net” a déposé une plainte respectivement contre Google, Apple, Facebook, Amazon et LinkedIn devant la CNIL au nom de 12.000 personnes pour traitement illicite de leurs données personnelles.

La sanction de 50 millions d’euros infligée aujourd’hui par la CNIL n’est qu’une sanction contre une seule entreprise – Google LLC – et dans une seule juridiction. D’autres sanctions sont très probablement à venir si d’autres autorités suivent les arguments et considérations de la CNIL, de plus comme nous l’avons mentionné, cette sanction n’est qu’une décision partielle de toute l’affaire liées à la publicité ciblée et au consentement forcé des utilisateurs.

En termes de procédure, Google peut faire appel contre cette sanction et contester l’amende (edit 24-janv-2019) ce que l’entreprise vient d’annoncer publiquement. Même si l’amende reste faible par rapport aux €4mia qu’elle peut encourir en cas d’amende maximale, le montant est élevé pour cette affaire. En faisant appel contre cette décision, Google va initier ce qui sera un premier précédent dans l’interprétation des exigences du RGPD sur l’information et sur comment recueillir valablement le consentement, en particulier dans le domaine de la publicité ciblée.

L’appel de Google est par conséquent, hautement stratégique. Ne pas contester cette amende laisserait la place à d’autres sanctions plus sévères, vu que l’affaire n’est encore que partielle. De plus, cela pourrait être perçu comme une manière indirecte de reconnaître sa responsabilité et la mise en place de pratiques non-conformes. Enfin, Google se défend en arguant qu’elle a travaillé dur pour mettre en place une collecte de données afin de respecter la transparence. Nous verrons si son travail aura été suffisant ou non.

________________________________

L’AFFAIRE VUE D’UN PEU PLUS PRES

La CNIL fournit les explications suivantes pour justifier la sanction contre Google :

  • Violation du principe de transparence : le principe de transparence concerne la manière d’informer les individus sur les activités de traitement des données opérés par le responsable de traitement. Ceci prend généralement la forme de politiques de confidentialité ou de notices d’informations (selon les termes utilisés). L’information contenue dans ces notices se doit d’être concise, transparente, compréhensible et aisément accessible, en des termes clairs et simples, en particulier pour toute information destinée spécifiquement à un enfant (art. 12 al. 1 GDPR).

Google conforme ? Mmh, pas vraiment. Google a disséminé ces informations un peu partout dans sa plate-forme et dans ses pages liées à la confidentialité, lesquelles ne sont accessibles que par des liens ou des boutons sur lesquels il faut cliquer pour aller plus loin et en savoir plus. Cette méthode chronophage décourage la plupart des utilisateurs de trouver les options pour désactiver ou configurer le niveau de protection de la sphère privée. Cette manière de faire rend l’accès et la compréhension à ces pages et options difficile. Au final, toutes ces informations n’étaient accessibles qu’après 5 ou 6 actions, et après plusieurs étapes pour obtenir une liste des données collectées. Ainsi, l’information fournie par Google n’était pas claire, trop vague et décrite de façon trop générique. Si personne ne prend le temps de lire ces informations, elles ne sont pas fournies correctement et sont contraires au RGPD et au principe de transparence. De plus, Google n’avait pas informé les utilisateurs sur la durée de conservation de certaines données personnelles.

  • Consentement invalide : Pour rappel, le consentement n’est pas toujours nécessaire. Mais lorsqu’il est utilisé comme fondement juridique pour traiter des données personnelles, il se doit d’être recueilli de manière particulière. Selon la CNIL, Google a clairement, et de manière plutôt crasse, manqué à ses obligations de requérir valablement le consentement des utilisateurs pour traiter leurs données personnelles. En l’espèce, la CNIL a constaté une telle violation pour les options de publicité personnalisée, selon les deux motifs suivants :

Le consentement n’était pas éclairé. Cela signifie que les utilisateurs ne sont pas en mesure de comprendre effectivement la portée de l’utilisation de leurs données pour les activités de traitement. Par exemple, dans la section “publicité personnalisée“, il n’est pas possible de voir combien de services sont utilisés, ni combien de sites et applications sont liées au traitement de ces données. En somme a aucune information n’est disponible de manière claire sur le volume de données personnelles que ces services traitent ou pourront traiter ou combiner avec d’autres services.

Le consentement n’était ni spécifique, ni univoque (pas ambigu) malgré le fait que les utilisateurs pouvaient sélectionner des options dans les paramètres de configuration.

Pour rappel, l’article 7 du RGPD prescrit que pour être valide :

la demande de consentement est présentée sous une forme qui la distingue clairement de ces autres questions, sous une forme compréhensible et aisément accessible, et formulée en des termes clairs et simples

Avec les services et options de publicité ciblée de Google, les utilisateurs ne pouvaient accéder à ces paramètres qu’en cliquant sur “plus d’options” et n’avaient pas accès immédiatement à ces options. Une étape supplémentaire était donc nécessaire et plus il y a d’étapes, plus l’on décourage l’utilisateur de passer du temps à configurer ces options. De plus, la case à cocher pour l’option de “publicité ciblée” était pré-cochée par défaut, ce qui oblige l’utilisateur à la désactiver manuellement. L’option reste active si l’utilisateur ne fait rien, à moins qu’il y ait une action de sa part pour désactiver l’option. L’utilisation de cases pré-cochées est contraire au principe de protection des données par défaut (Privacy-by-default) selon l’art. 25 RGPD. Cette disposition exige de désactiver tous les réglages ou paramètres par défaut afin d’appliquer une protection maximale de la confidentialité à l’utilisateur. Il appartient dès lors à celui-ci de décider s’il souhaite augmenter le niveau “d’intrusion” dans sa vie privée pour accepter de partager ses données personn

Enfin, Google n’a fourni qu’une seule case à cocher pour plusieurs finalités ce qui apparaît comme suit :

J’accepte les conditions générales de Google” et “J’accepte que mes données soient utilisées comme décrit ci-dessus et comme indiqué dans la politique de confidentialité

Pour la finalité du traitement, on appelle cela un consentement groupé (bundled consent), qui n’est pas spécifique à chaque finalité (but du traitement) et ne fournit aucun détail afin de permettre à l’utilisateur de choisir quels buts du traitement il accepte pour le traitement de ses données. Une telle pratique n’est pas conforme aux exigences du RGPD et viole les articles 7, 12 et 13 du RGPD sur le consentement valable et l’information complète.  Lorsque plusieurs finalités de traitement existent, les utilisateurs doivent avoir la possibilité de ne consentir qu’aux finalités qu’ils souhaitent. Le fait d’avoir plusieurs finalités (purpose) incluses et cumulées, ne permet pas de les découpler et de les sélectionner au cas par cas.

________________________________

CES EXIGENCES SONT-ELLES NOUVELLES AVEC LE RGPD?

Oui et non.

Oui, les exigences relatives à la collecte d’un consentement valide ont été considérablement renforcées. Il n’est pas aussi facile qu’auparavant de recueillir un consentement valide et, comme ce cas le démontre, il y a des personnes et des autorités qui peuvent avoir un mot à dire et imposer une amende à votre organisation.

Non, les principes du consentement, de la base juridique valable (legal basis for processing) et de l’information des personnes concernées par une déclaration de confidentialité ne sont pas nouveaux en Europe ni en Suisse ou dans les pays ayant adoptés une législiation complète sur la protection des données. L’obligation de traiter les données à caractère personnel selon un motif légitime existait déjà sous l’empire de la directive 95/46/CE et s’applique aussi sous la loi fédérale sur la protection des données en Suisse (LPD). Une entreprise responsable de la collecte et du traitement de données personnelles (data controller) doit justifier le traitement sur la base d’un motif valable.

Pour rappel, le RGPD propose 6 bases légales différentes pour justifier le traitement des données personnelles (article 6 du RGPD), lesquelles sont :

  • le consentement ;
  • l’exécution d’un contrat ;
  • le respect d’une obligation légale ;
  • protéger les intérêts vitaux des personnes physiques ;
  • l’exécution d’une mission effectuée dans l’intérêt public ou dans l’exercice de l’autorité publique ; et
  • l’intérêt légitime.

En l’absence de base juridique valable, le traitement devient illicite et le traitement des données doit être arrêté. Chacune de ces bases légales a ses avantages et ses inconvénients, mais lorsque vous utilisez le consentement, vous devez veiller à le recueillir selon les prescriptions strictes du RGPD (voir ci-dessus). Avec le RGPD, le consentement est devenu plus difficile à obtenir et lorsqu’il n’est pas obtenu valablement le traitement devient illégal.

Voilà ce qui est arrivé à Google LLC dans cette affaire liée à la publicité ciblée, mais qui n’est à ce jour que la première partie d’une longue série de péripéties des GAFAM en 2019. Affaires à suivre !

________________________________

Par Gabriel Avigdor | NTIC.ch | Digital Lawyer

RGPD: un hôpital portugais écope de €400’000 d’amende

Le Portugal inaugure les amendes sous le RGPD par une sanction de €400’000 contre un hôpital pour trois infractions au RGPD. Cet article est l’occasion de rappeler quelques affaires récentes en matière de protection des données datant d’avant le 25 mai 2018 , ainsi que la situation des hôpitaux en Suisse.

_____________________

MAUVAISE GESTION DES ACCÈS AUX BASES DE DONNÉES PATIENTS

Selon le site CIO-online, l’établissement hospitalier “Hospitalar Barreiro-Montijo” au Portugal écope de 3 amendes pour violation du RGPD:

  1. Violation des principes d’intégrité et de confidentialité des données : € 150 000.- ;
  2. Violation du principe de limitation d’accès aux données : € 150 000.- ; et
  3. Incapacité pour le responsable du traitement des données à garantir l’intégrité des données. € 100’000.-

L’autorité de contrôle de protection des données portugaise, la CNPD (Commission nationale pour la protection des données) a constaté que plusieurs membres du personnel administratif de l’hôpital avaient des accès réservés aux médecins au travers de faux profils! En parallèle, 985 médecins avaient des habilitations pour accéder au dossier médical des patients, alors que l’établissement ne comprend que 296 médecins. De plus, du personnel non-médecin avait accès aux dossiers patients.

Cette affaire fait suite à enquête menée par la CNPD sur dénonciation d’une association de médecins au mois de juin 2018. Référence de cette décision dans un article local et ici (en portugais).

_____________________

RAPPEL : LES DECISIONS RENDUES APRÈS LE 25 MAI 2018, NE SONT PAS TOUTES ANALYSÉES SELON LE RGPD

Alors que plusieurs décisions sont tombées en Europe depuis  le 25 mai 2018, elles concernaient, pour la grande majorité des cas, des faits antérieurs à l’application du Règlement (UE) 2016/679 (RGPD).

Le Règlement Général sur la Protection des Données (en anglais “GDPR“) s’applique partout dans le monde. En particulier, il s’applique aux traitements de données opérés sur les données de personnes situées dans l’UE. La citoyenneté n’a, à cet égard, aucune pertinence pour connaître du champs d’application territorial du Règlement, c’est-à-dire où il s’applique.

Le RGPD n’étant applicable que depuis le 25 mai 2018, le principe de non rétroactivité implique que toutes les enquêtes ou faits antérieurs sont réglés selon l’ancien droit. Il n’est donc pas possible d’infliger des amendes calculées les fameux 2% -€10M / 4% – €20M, mais uniquement selon les législations nationales des 28 pays de l’UE. Dans ce cas, ce sera la Directive UE 95/46/CE sur le traitement des données personnelles qui s’appliquera, tout comme les lois nationales de chaque pays de l’UE. La portée extra-territoriale du RGPD n’était, avant mai 2018, pas encore applicable.

Attention. On lit de nombreux articles sur Internet mentionnant des amendes infligées en 2018, et faussement rendues “sous le RGPD”. Vérifiez bien que les faits soient postérieurs au 25 mai 2018 avant de parler de sanctions sous le RGPD !

_____________________

DEUX DECISIONS IMPORTANTES RENDUES APRÈS LE 25 MAI, MAIS PAS SOUS LE RGPD

A titre d’exemples, voici deux décisions importantes rendues après le 25 mai 2018 sous la Directive 95/46/CE auxquelles je compare le montant des amendes sous l’ancien et le nouveau droit. Il ne s’agit ici que d’une estimation fondée sur deux législations différentes et dont le montant est extrapolé. Ces chiffres ne sont fournis qu’à titre indicatif.

Affaire Equifax

Le 20 septembre 2018, c’est le scandale des données de cartes de crédit volées à Equifax Inc. lors d’une cyber attaque. L’attaque visait les USA, mais près de 15 millions de données de citoyens britanniques furent volées. Le Bureau du Commissaire pour l’Information au Royaume-Uni (Information Commission Office “ICO”) a rendu une décision sanctionnant Equifax Ltd à l’amende la plus lourde, soit £500’000.-, selon la loi britannique sur la protection des données. Cette décision intervenue en septembre 2018, concernait des faits datant de 2017.

Dans cette affaire, il était question des manquements d’Equifax à ses obligations de mettre en place des mesures organisationnelles et techniques pour empêcher les accès indus (équivalent de l’art. 32 RGPD) aux données de ses clients, en particulier vu le caractère sensible des données de cartes de crédit. De plus, l’ICO a considéré que la durée de conservation (principe fondamental de la protection des données) des données de ses clients avait dépassé ce qui était nécessaire, ce qui a contribué à exposer plus de données à la cyberattaque.

Sous le RGPD, une infraction à l’article 32 (obligation de mettre en place des mesures organisationnelles et techniques appropriées pour protéger les données) peut conduire à une amende allant jusqu’à une amende de 2% du chiffre annuel mondial du groupe (art. 83 al. 4 let. a RGPD). Il en va de même pour le montant de l’amende en cas de non-respect de l’obligation de traiter les données selon le principe de protection des données dès la conception (Privacy-by-Design) et par défaut (Privacy-by-default). Ce dernier principe, inclut la notion de durée de conservation, soit l’obligation de ne conserver que les données personnelles “qui sont nécessaires au regard de chaque finalité spécifique du traitement sont traitées” (art. 25 al. 2 RGPD). Ainsi, et pour autant que l’ICO eût utilisé les mêmes critères et arrivé à la même évaluation sous la Directive 95/46 que sous le RGPD, l’amende aurait pu avoisiner les quelques £20.87 millions, contre  £500,000 sous l’ancien droit.

Affaire Cambridge Analytica

Le 24 octobre 2018, Facebook Ireland Ltd a aussi été condamnée à la plus lourde amende possible selon le droit anglais par l’ICO britannique. Cette décision bien qu’intervenue en octobre 2018, concernait des faits antérieurs au 25 mai 2018.

Dans cette décision, Facebook a reçu une amende de £500’000.- pour avoir négligé la sécurité des données de ses utilisateurs. Dans ce scandale, l’entreprise Cambridge Analytica avait trompé les utilisateurs de Facebook en collectant des données de sondage pour analyser le comportement d’utilisateurs et influencer leurs intentions de vote pour les élections aux Etats-Unis lors de la campagne de Donald Trump. Il est par ailleurs probable que de pareilles méthodes aient été utilisées lors de précédentes campagnes aux USA, y compris pour l’élection de Barack Obama.

Facebook avait ainsi omis de protéger ses utilisateurs en ne mettant pas en place les mesures de sécurité appropriées. Cambridge Analitica, par ses sondages, avait pu obtenir un accès au profil des utilisateurs, mais également aux profils des “amis Facebook” des personnes participant au sondage, alors que ces personnes ne le savaient pas et n’avaient pas pu consentir ni être informées de cela.

Si la sanction avait été rendue sous le RGPD, et pour autant que les mêmes critères d’application eussent été utilisés, l’amende maximale de 4% aurait été d’une autre envergure. En effet, si l’on prend le chiffre d’affaire annuel net du groupe Facebook en 2017 (2018 pas encore connu), soit hors impôts, et en comparant le taux de change au 31 décembre 2017 entre EUR et GBP, l’amende aurait pu se monter à quelques £471,64 millions. Cela constituerait une hausse de +943% par rapport à l’amende rendue par l’ICO au Royaume-Uni.

_____________________

LA PREMIERE DECISION SOUS LE RGPD ?

Le 29 mai 2018, une décision importante allemande ICANN vs EPAG, traitait du cas des “données Whois”, soit les données personnelles des détenteurs de noms de domaines, données collectées et rendues publiquement accessibles. La société “Registrar EPAG Domainservices GmbH”, une société allemande accreditée par l’ICANN pour les enregistrements des noms de domaine (Registrars) était en litige contre l’ICANN. Dans cette affaire, il était question de savoir si les données de contact lors de l’enregistrement des noms de domaines (Admin-C et Technical-C) devaient être nécessairement collectées.

Au regard de l’art 5 (1) let. c) RGPD, la court allemande a considéré qu’il n’était pas obligatoire de collecter ces données. L’EPAG n’avait donc aucune obligation de collecter ces données et que personne ne pouvait le lui imposer.

La conséquence de cette décision est assez importante. De nombreux fournisseurs en ligne ont offert pendant des années de payer pour ne pas apparaître comme détenteur du site web, et ce afin de rester anonyme (service “whoisguard” par exemple). Vu qu’il n’y a aucune obligation de collecter ces données, les services payants n’auraient aujourd’hui plus de raison d’être, rendant ce service désuet, voir illégal. On voit maintenant des agences offrir “gratuitement” le service d’anonymisation des données de contact du détenteur d’un site à leurs clients. Certaines agences en font même un argument marketing, alors que les données n’ont plus à être publiées.

_____________________

QU’EN EST-IL DES HÔPITAUX SUISSES ?

La très vaste majorité des hôpitaux publics et cliniques privées suisses ne sont pas soumis au RGPD. Pourquoi ?

Pour la simple et bonne raison que ces établissements ne sont pas situés dans l’Union européenne. A cela s’ajoute qu’ils  n’offrent pas de biens et de services à des personnes situées dans l’UE. Ils ne surveillent pas non plus le comportement de personnes situées dans l’UE.

Mais attention, ce n’est pas parce que les amendes européennes ne peuvent pas toucher les établissements hospitaliers suisses que les risques n’existent pas. Au contraire.

Comme je l’écrivais dans mon article sur les données de 800’000 clients volées à Swisscom, l’absence de législation sérieuse sur la protection des données (avec des sanctions ayant un effet préventif et dissuasif) n’encourage pas les responsables de traitement à protéger les données des citoyens et des patients suisses. De nombreux cas récents ont démontrés que les hôpitaux sont devenus une cible de choix pour les cyber attaques, notamment pour la valeur des données de santé et par le fait que les mesures de sécurité adéquates coûtent chers et prennent du temps à mettre en place.

On peut voir dans ce rapport en anglais que les données médicales permettent d’accéder à de nombreuses informations pour des utilisations frauduleuses diverses:

  • Document de l’American Hospital Association sur les attaques des hôpitaux
  • Anthem – record historique de vol de données concernant plus de 80 millions de patients et employés

Les demandes de ranson (ransomware) sont devenues monnaie courante, et les erreurs humaines sont la plus grande cause des failles de sécurité. Dans un environnement avec tant de passages, de changement de personnel, avec des activités 24h/24h, les accès aux données patients et données confidentielles requièrent un contrôle strict au niveau des accès et des formations constantes des collaborateurs à tous les niveaux hiérarchiques. Il n’est d’ailleurs pas étonnant que de nombreux hôpitaux fassent l’objet d’enquêtes et de sanctions par les autorités de protection des données.

Et le droit suisse dans tout cela ?

Le projet de révision de la LPD, qui reste toujours en suspens au Parlement fédéral, sera tôt ou tard finalisé et entrera en vigueur avec un très large alignement au RGPD. Les amendes seront plus lourdes qu’aujourd’hui, même si elles resteront modérées (CHF 250’000 demain VS CHF 10’000 aujourd’hui), les incidents devront être notifiés, des études d’impact devront être menées pour les traitements à risque, les traitements devront être documentés de manière précises, les exigences relatives au consentement seront ré-haussées, etc.

Il reste donc essentiel pour les hôpitaux suisses, comme pour toutes les entreprises suisses, de se préparer à la révision de la LPD en tirant enseignement de ce qu’il se passe en Europe.

Par Gabriel Avigdor | NTIC.ch

Nous conseillons les entreprises en protection des données (RGPD et droit suisse), en matière de technologies et santé connectée en Suisse et sur le plan international. Pour plus d’informations, contactez-moi ou visitez datalex.ch.