L'autorité polonaise inflige une amende de 5 898 064 zł à Restaurant Partner Polska pour traitement illégal de données personnelles via l'application Glovo
L'Office polonais de protection des données personnelles (UODO) a publié une décision de sanction à l'encontre de la société Restaurant Partner Polska, qui exploite la plateforme Glovo, comprenant le prononcé d'une amende de 5 898 064 PLN (environ 1 371 875 €) pour des manquements en lien avec la collecte de copies de documents d'identité des utilisateurs de son application mobile. Cette affaire débute par un contrôle de l'autorité portant sur les modalités de traitement des données des utilisateurs de l'application mobile "Glovo – livraison de repas et autres".
L’enquête menée par l’autorité a permis de constater :
* Obligation de licéité du traitement et de minimisation des données (article 5, paragraphe 1, points a) et c) du RGPD et article 6, paragraphe 1 du RGPD) : La société exigeait des copies de documents d'identité en cas de suspicion de fraude, invoquant son intérêt légitime. L'autorité a jugé cette base juridique insuffisante au vu de l'étendue des données collectées (nom, prénom, nom de jeune fille, noms des parents, date et lieu de naissance, numéro PESEL, série et numéro du document, dates de délivrance et de validité, adresse, image, etc.). Elle a rappelé que la copie de documents d'identité est une prérogative d'entités spécifiquement habilitées par la loi, comme celles soumises à la loi sur la lutte contre le blanchiment d'argent et le financement du terrorisme, ce qui n'est pas le cas de la société. Par conséquent, le traitement était illicite et les données collectées étaient excessives au regard des finalités poursuivies.
* Obligation de responsabilité (article 5, paragraphe 2 du RGPD) : L'autorité a estimé que l'absence de base juridique pour le traitement des données constituait également une violation du principe de responsabilité, le responsable du traitement n'étant pas en mesure de démontrer la conformité de ses opérations.
En conséquence, l’autorité a imposé une amende de 5 898 064 PLN (environ 1 371 875 €) à la société Restaurant Partner Polska.
En outre, l’autorité a ordonné à la société de cesser la collecte et le traitement des copies de documents d'identité des utilisateurs, et de supprimer les données déjà collectées de cette manière.
L’enquête menée par l’autorité a permis de constater :
* Obligation de licéité du traitement et de minimisation des données (article 5, paragraphe 1, points a) et c) du RGPD et article 6, paragraphe 1 du RGPD) : La société exigeait des copies de documents d'identité en cas de suspicion de fraude, invoquant son intérêt légitime. L'autorité a jugé cette base juridique insuffisante au vu de l'étendue des données collectées (nom, prénom, nom de jeune fille, noms des parents, date et lieu de naissance, numéro PESEL, série et numéro du document, dates de délivrance et de validité, adresse, image, etc.). Elle a rappelé que la copie de documents d'identité est une prérogative d'entités spécifiquement habilitées par la loi, comme celles soumises à la loi sur la lutte contre le blanchiment d'argent et le financement du terrorisme, ce qui n'est pas le cas de la société. Par conséquent, le traitement était illicite et les données collectées étaient excessives au regard des finalités poursuivies.
* Obligation de responsabilité (article 5, paragraphe 2 du RGPD) : L'autorité a estimé que l'absence de base juridique pour le traitement des données constituait également une violation du principe de responsabilité, le responsable du traitement n'étant pas en mesure de démontrer la conformité de ses opérations.
En conséquence, l’autorité a imposé une amende de 5 898 064 PLN (environ 1 371 875 €) à la société Restaurant Partner Polska.
En outre, l’autorité a ordonné à la société de cesser la collecte et le traitement des copies de documents d'identité des utilisateurs, et de supprimer les données déjà collectées de cette manière.
Informations complémentaires
L’analyse complète est réservée aux membres
Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.
Essayer gratuitement 14 jours · accès complet · sans carte bancaire