Globalement donc : 1 boîte condamnée sur la 30aine qui sont EXACTEMENT dans la même situation et que j’ai signalé à notre APD depuis 2018… Darty, FNAC, Bouygues, CDiscount, Bricorama, Carrefour, AlloVoisin, Fitness Park, Jooble…
4 ans que j’ai documenté le problème, avec des cas signalés à la CNIL tous les jours (2 encore rien qu’aujourd’hui). Avec exactement le même rationnel dans mes plaintes. 0 action.
J’attend de voir quel va être la réaction du marché (spoiler : aucun) et les actions futures de la CNIL (spoiler : aucune). J’attend toujours aussi peu de retour et de réponse à mes plaintes sur ce sujet. Peut-être une 2nde boîte dans 4 ans.
Rappelons la genèse de Mastodon : se pointer avec 200.000 personnes sur un réseau existant, avec un soft incompatible (coucou les MP qui finissaient en public sur GNU/social) et déclarer que c'est chez toi et que c'est toi qui l'a fait tout seul.
Changer ensuite tout le protocole. À marche forcée parce que dorénavant majoritaire.
On a été plus proche de l'OPA aggressive que de la bienveillance éclairée…
Bon, on va reprendre depuis 0 mon pouet d’hier parce qu’il a été vachement mal compris… 😑
On part de la base. Vous avez une base de données de prod contenant des données que vous avez collecté au motif de rendre le service que vous vendez. Donc base légale « nécessaire à l’exécution d’un contrat ».
EDPB, dans ses lignes directrices 2/2019 a statué qu’un utilisateur signe un contrat pour une version donnée du logiciel. Si vous l’améliorez, c’est plus « nécessaire au contrat » edpb.europa.eu/sites/default/…
Décision importante de la CJUE : toute réutilisation d’une donnée existante dans un SI ne peut se faire que pour des finalités compatibles avec celle initiale : gdprhub.eu/index.php?titl…
En particulier constituer une base de données de test recopiant les données de prod est illégal
Décision extrêmement importante, parce que ça valide au moins 3 points critiques:
- la finalité ultérieure doit être compatible avec la finalité initiale
- la durée de rétention ne peut qu’être inférieure à celle initiale
- la base légale doit être compatible avec celle de départ
Bordel, quand j’ai gueulé il y a quelques mois qu’il était illégal d’extraire les données d’une base pour la foutre dans une autre, on m’a traité de dingue…
La CJUE vient juste de me donner raison…
Coucou @CNIL, est-ce que par hasard tu pourrais passer à la vitesse légèrement supérieure pour les violations manifestes du RGPD ?
C’est pas que j’en ai un peu marre d’avoir un job à plein temps en plus de l’officiel pour faire ton taff, mais quand même…
@CNIL Les démarchages illicites, les cookies déposés de partout, les trackers d’ouverture ou de clic, les usages de solution 🇺🇸 …
@CNIL Des trucs qui ne devraient juste plus exister depuis 1978 en France et au moins 2018 en Europe, le citoyen lambda en est réduit à :
- soit faire le deuil de sa vie privée et du respect du #RGPD
- soit passer sa vie (réelle) à courir derrière les boîtes et vos services…