L'autorité danoise clôture l'enquête sur l'application Rejsekort sans émettre de critiques
L'autorité danoise de protection des données (Datatilsynet) a clôturé son enquête d'initiative sur l'application de transport "Rejsekort". La décision analyse en profondeur la collecte continue de données de localisation lorsque les utilisateurs oublient de se déconnecter à la fin de leur trajet, au regard des principes de minimisation des données et de protection des données dès la conception, sans toutefois retenir de manquement.
Faits et contexte
L'autorité danoise de protection des données a publié une décision de clôture concernant la société Rejsekort & Rejseplan A/S, au sujet de la collecte de données de localisation par son application mobile.
L'affaire a débuté par une enquête d'initiative de l'autorité de contrôle, portant sur la conformité de l'application "Rejsekort" qui remplace la carte de transport physique. L'application utilise le GPS du téléphone pour suivre le trajet de l'utilisateur, calculer le prix et répartir les revenus entre les transporteurs. Le point central de l'enquête concernait la collecte de données de localisation qui se poursuit si un utilisateur oublie de finaliser son trajet ("check-out") dans l'application, collectant ainsi des données sans lien avec le service fourni.
Motifs de la décision
L'autorité a concentré son analyse sur deux principes fondamentaux, sans pour autant conclure à une violation manifeste, après une mise en balance des arguments.
Obligation de minimisation des données (article 5, paragraphe 1, point c du RGPD) : L'autorité a examiné si la collecte de données de localisation après la fin effective du voyage, en cas d'oubli de déconnexion par l'utilisateur, était excessive. Une telle collecte pourrait potentiellement inclure des données sensibles sur les lieux visités par la personne. Dans son évaluation, l'autorité a pesé le fait que, selon la société, seule une faible proportion d'utilisateurs oublie de se déconnecter. Elle a également pris en compte les mesures mises en place pour limiter ce risque, comme des guides d'utilisation, des alertes de rappel, une fonction optionnelle de "déconnexion intelligente" et une déconnexion automatique forcée pour les trajets inactifs une fois par jour. L'autorité a cependant noté que plusieurs de ces aides nécessitaient une activation par l'utilisateur.
Obligation de protection des données dès la conception (article 25 du RGPD) : L'autorité a évalué si la conception de l'application, qui permet cette collecte continue de données par défaut en l'absence d'action de l'utilisateur, était conforme à ce principe. La question était de savoir si le système aurait dû être conçu différemment pour empêcher nativement une telle collecte. L'autorité a reconnu que l'utilisateur a l'obligation de finaliser son trajet, mais a aussi considéré les garanties techniques mises en place. Après avoir tenté sans succès d'obtenir une position claire des autres autorités européennes et du Comité Européen de la Protection des Données (CEPD) sur cette question de principe, l'autorité a procédé à sa propre mise en balance.
Décision de l'autorité
En conséquence, l'autorité a conclu qu'il n'existait pas de fondement suffisant pour prononcer une critique à l'encontre de Rejsekort & Rejseplan A/S et a clôturé l'affaire.
Enseignements
Cette décision précise que :
La conformité d'un traitement de données de localisation continue, notamment en cas d'oubli de l'utilisateur de se déconnecter, s'évalue au travers d'une mise en balance détaillée des risques et des mesures d'atténuation mises en place.
La mise en œuvre de mesures palliatives (telles que des notifications de rappel, une option de déconnexion intelligente et une déconnexion forcée périodique) est un facteur clé dans l'appréciation du respect des principes de minimisation et de protection des données dès la conception.
Bien que l'utilisateur ait l'obligation de terminer son trajet dans l'application, la conception du service doit intégrer des garanties pour limiter les conséquences d'un oubli, même si certaines de ces garanties nécessitent une action de l'utilisateur.
L'absence de consensus au niveau européen sur l'interprétation des principes de minimisation et de protection des données dès la conception dans le contexte d'applications similaires peut conduire une autorité nationale à une appréciation plus souple en l'absence de ligne directrice claire.
Informations complémentaires
L’analyse complète est réservée aux membres
Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.
Essayer gratuitement 14 jours · accès complet · sans carte bancaire