Toutes les actualités
Sanction 12 décembre 2022 7 min

Portugal : la plus lourde sanction du pays n'enseigne qu'une chose. Vérifier le sous-traitant est une obligation de fond, pas un formulaire

4,3 millions d'euros à l'Institut national de la statistique pour le recensement 2021. Des cinq manquements, celui que tout DPO devrait relire concerne l'art. 28, par. 3

L'essentiel pour le DPO

La CNPD écrit que la vérification des exigences de l'art. 28, par. 3, doit être SUBSTANTIELLE et non formelle, et ne peut se réduire au choix d'un quelconque jeu de clauses standard. C'est la phrase qui vaut l'amende : signer le contrat du fournisseur sans le lire n'est pas une conformité, c'est la preuve documentaire du contraire.

Les cinq manquements

  • Traitement illicite de données de santé et de religion : le questionnaire n'indiquait pas clairement que ces réponses étaient facultatives, les personnes n'ont donc pas pu former une volonté éclairée.
  • Manquement aux obligations d'information envers les répondants au questionnaire.
  • Manquement au devoir de diligence dans le choix du sous-traitant.
  • Violation des règles sur les transferts internationaux, art. 44 et 46, par. 2.
  • Absence d'analyse d'impact relative à la protection des données pour l'opération de recensement.

Le point sur l'art. 28

L'INE a confié l'infrastructure à un fournisseur disposant d'un bureau à Lisbonne. Le contrat a pourtant été conclu avec la société établie aux États-Unis, et prévoyait que le tribunal compétent en cas de litige était celui de Californie. Ce même contrat admettait le transit des données personnelles par n'importe lequel des deux cents serveurs de l'entreprise, les parties anticipant expressément un traitement hors de l'Espace économique européen.

Les clauses étaient là. Elles n'ont pas suffi.

Le contrat comportait les clauses contractuelles types approuvées par la Commission pour les transferts vers les États-Unis. La CNPD a néanmoins retenu la violation des art. 44 et 46, par. 2, faute de toute mesure complémentaire empêchant l'accès aux données par les autorités gouvernementales du pays tiers, comme l'exige Schrems II. C'est exactement le raccourci que l'on voit partout : on annexe les clauses et on considère le dossier clos, sans évaluer le contexte juridique de destination.

Ce qui s'était passé avant

Pendant le recensement, après plusieurs plaintes, la CNPD avait ouvert une enquête et ordonné la suspension immédiate de l'envoi des données vers les États-Unis et d'autres pays tiers dépourvus d'un niveau de protection adéquat. La procédure ne s'est close qu'avec la délibération finale, qui a prononcé une amende unique pour les cinq manquements.

Que faire maintenant, chez vos clients

1) Pour chaque fournisseur du registre des sous-traitants, regardez avec quelle entité juridique le contrat a été signé, pas quel bureau répond au téléphone. Un bureau européen ne suffit pas si la contrepartie contractuelle est hors UE. 2) Lisez la clause attributive de juridiction : si elle renvoie à un tribunal hors UE, demandez-vous comment vous comptez faire valoir les obligations de l'art. 28 le jour venu. 3) Si le contrat admet le transit des données par des infrastructures non précisées, c'est un transfert : il doit être évalué, pas ignoré. 4) Les clauses contractuelles types sont le point de départ de l'évaluation, jamais son aboutissement : sans mesures supplémentaires documentées, l'art. 46 n'est pas satisfait. 5) Documentez la vérification de l'art. 28, par. 3, avec des preuves et une date : c'est le seul moyen de démontrer qu'elle a été substantielle.

Source officielle:CNPD - CNPD sanciona INE por cinco contraordenações (12 décembre 2022)Source officielle:CNPD - Deliberação/2022/1072

Vous cherchez un outil pour votre travail de DPO ?

DPO Workspace est conçu par un DPO certifié. 30 jours d'essai gratuit.

Commencer gratuitement

Articles connexes

Sanction
26réclamations, et aucune amende

On déclare le contrat, puis on rejette les oppositions : la Norvège montre comment les deux erreurs voyagent ensemble

SATS demandait aux adhérents une photo conservée dans le système de gestion et utilisée à l'accueil pour vérifier l'identité des personnes qui entrent. Datatilsynet a constaté que l'information indiquait une base légale erronée, n'expliquait pas le droit d'opposition, et que les oppositions étaient rejetées sans démontrer de motifs légitimes impérieux. L'échéance pour y remédier est le 11 septembre 2026.

26 août 2026Nouveau 6 min
Sanction
825 mln €la deuxième amende la plus élevée jamais prononcée

Huit cent vingt-cinq millions pour un algorithme qui désactivait des comptes sans que personne ne regarde

C'est la deuxième amende la plus élevée jamais prononcée sous le RGPD, derrière le seul 1,2 milliard infligé à Meta. Elle ne porte ni sur un transfert ni sur une violation de sécurité : elle porte sur l'article 22, la règle sur les décisions automatisées que presque personne ne documente parce qu'elle semble ne concerner que les grandes plateformes. Elle concerne en réalité quiconque laisse un logiciel décider de quelque chose qui pèse sur la vie d'une personne.

24 août 2026Nouveau 5 min
Sanction
64 mln złcontre 14 l'année précédente

La Pologne a quadruplé ses sanctions en un an, et les trois plus élevées de son histoire datent toutes de 2025

Pendant des années la Pologne a été vue comme un marché à faible risque de sanction. Cette hypothèse ne tient plus : en douze mois le total est passé de quatorze à plus de soixante-quatre millions de zlotys, et les trois amendes les plus élevées de l'histoire du pays portent toutes la même année. Si vous suivez un client ayant une filiale, un fournisseur ou un centre de services en Pologne, le calcul du risque a changé.

24 août 2026Nouveau 4 min