Par Gérard Haas et Magali Lorsin-Cadoret
Face à la forte abstention de la catégorie des 18-24 ans au second tour des élections présidentielles en 2017, Elyze, une nouvelle application mobile, a pour objectif de réconcilier les jeunes avec la politique.
Le fonctionnement de l’application est simple : des propositions correspondant aux programmes de 15 candidats à l’élection présidentielle sont affichées à l’écran et l’utilisateur doit indiquer s’il est pour ou contre la proposition ou s’il ne souhaite tout simplement pas se prononcer, sans savoir de quel candidat la proposition émane.
Au fur et à mesure des réponses, l’algorithme de l’application propose un classement des candidats en fonction du niveau de compatibilité de l’utilisateur avec chaque programme.
Cependant, malgré son succès avec un million de téléchargements annoncé il y a quelques jours par son CEO sur LinkedIn, des négligences dans la sécurité des données de l’application ont été relevées par les utilisateurs. Ceci a conduit la CNIL, le 17 janvier dernier, à annoncer qu’elle allait se pencher sur l’application pour vérifier sa conformité par rapport à la réglementation sur les données sensibles.
En vertu de l’article 9 du RGPD, « le traitement des données à caractère personnel qui révèle l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques ou l’appartenance syndicale, ainsi que le traitement des données génétiques, des données biométriques aux fins d’identifier une personne physique de manière unique, des données concernant la santé ou des données concernant la vie sexuelle ou l’orientation sexuelle d’une personne physique sont interdits. ».
Cependant, le RGPD prévoit au sein du même article des exceptions à cette interdiction de traitement :
Ainsi, le traitement des données politiques est interdit, sauf dans le cas des exceptions énumérées ci-dessus, du fait du caractère sensible de ces données.
La CNIL a le pouvoir de contrôler tout organisme qui traite des données à caractère personnel, à condition que l’organisme dispose d’un établissement en France ou concerne des personnes résidant en France.
L’objectif d’un contrôle va être de s’assurer que les traitements des données à caractère personnel réalisés par les organismes respectent bien la réglementation applicable en la matière.
Le contrôle peut prendre quatre formes différentes : un contrôle sur place, une audition sur convocation, un contrôle en ligne ou un contrôle sur pièces.
La décision de procéder à un contrôle appartient à Marie-Laure Denis, la Présidente de la CNIL, sur proposition des services de la CNIL.
La CNIL ne va pas forcément sanctionner un organisme qui contreviendrait à la loi Informatique et Libertés et au RGPD.
Sa réponse va être graduée :
L’organisme sanctionné dispose d’un délai de deux mois pour former un recours devant le Conseil d’état.
Dans les Conditions Générales d’Utilisation (CGU) et la Politique de confidentialité, il est indiqué que l’application collecte la date de naissance, le genre et le code postal de l’utilisateur avant l’utilisation des outils de l’application, ainsi que la réponse de l’utilisateur à une proposition au cours de l’utilisation des outils de l’application.
Du fait de la récolte des réponses des utilisateurs aux propositions, l’application Elyze traite bien des données politiques, soit des données sensibles, alors que la réglementation relative aux données sensibles interdit en principe le traitement de ces données, sauf exception. Le CEO de l’application indique que les données sauvegardées avaient pour vocation d’être utilisées pour des « recherches scientifiques » ou si l’application décidait de proposer de nouveaux contenus.
La CNIL a indiqué qu’elle allait vérifier si l’application est en conformité avec la réglementation sur ces données sensibles et se réserve le droit de faire usage de ses pouvoirs répressifs. En effet, depuis son lancement, l’application se voit reprocher de nombreux problèmes de sécurité (bug, piratage), et notamment le fait de ne pas assez protéger ces données, de se réserver le droit de revendre ces données en version anonymisée à des tiers et de faire héberger ces données chez AWS Amazon.
Le 20 janvier 2022, le fondateur d’Elyze a indiqué, via une interview sur LinkedIn, que l’application ne collectait plus de données, que les données déjà collectées avaient été supprimées et que l’application basculait en open source.
***
Le Cabinet HAAS Avocats accompagne depuis plus de 25 ans ses clients dans leur transition digitale ainsi que dans la mise en conformité de leurs traitements, le Cabinet a reçu de la CNIL trois labels : deux de formation et un en audit de traitement. Vous souhaitez en savoir plus sur nos prestations d’accompagnement en cette matière ? Contactez-nous en cliquant ici.