L'autorité espagnole sanctionne CAIXABANK pour non-respect des articles 13 et 25 du RGPD dans la gestion des successions

L'autorité espagnole de protection des données a publié une décision de sanction à l'encontre de CAIXABANK, S.A. comprenant le prononcé d'une amende de 510 000 € pour des manquements en lien avec la protection des données dès la conception et l'obligation d'information dans le cadre de la gestion des successions.

Faits et contexte

L'affaire trouve son origine dans une plainte déposée le 19 juin 2024 par un héritier, qui reprochait à la banque d'avoir exigé la communication d'un acte notarié complet de partage, d'attribution et d'acceptation de succession, jugé disproportionné.

Motifs de la décision

  • Obligation de protection des données dès la conception et par défaut (article 25 du RGPD) : L'autorité a constaté que la procédure interne de CAIXABANK pour la gestion des successions, telle que décrite dans son propre guide, imposait systématiquement aux héritiers la présentation de l'acte notarié public complet. L'autorité a jugé cette exigence disproportionnée, car elle entraînait la collecte de données patrimoniales non nécessaires à la gestion des seuls avoirs détenus par la banque. En s'appuyant sur la Mémoire 2022 du Service des réclamations de la Banque d'Espagne, l'autorité a rappelé que l'exigence d'un acte public au lieu d'un document privé est considérée comme une pratique contraire aux bonnes pratiques bancaires et, en l'espèce, au principe de minimisation des données. En ne concevant pas un processus qui limite la collecte aux seules données nécessaires, la banque a manqué à son obligation d'intégrer la protection des données dès la conception, en violation de l'article 25 du RGPD, une analyse renforcée par les Lignes directrices 4/2019 du Comité européen de la protection des données (CEPD).
  • Obligation d'information lors de la collecte des données auprès de la personne concernée (article 13 du RGPD) : L'autorité a établi que CAIXABANK n'avait pas fourni au plaignant les informations requises par l'article 13 au moment de la collecte de ses données. La banque n'a pas pu prouver avoir remis un quelconque document d'information, se contentant de produire un formulaire type non signé. De plus, l'autorité a vérifié que la politique de confidentialité de la banque, bien que disponible en ligne, ne mentionnait pas spécifiquement le traitement des données relatives à la "gestion contractuelle post-mortem", ce qui rendait l'information ni claire ni facilement accessible pour les personnes concernées dans cette situation.

Décision de l'autorité

En conséquence, l'autorité a imposé une amende de 510 000 € à CAIXABANK, S.A., se décomposant en 500 000 € pour la violation de l'article 25 et 10 000 € pour celle de l'article 13 du RGPD.

En outre, l'autorité a ordonné à la banque de mettre ses procédures en conformité avec l'article 25 du RGPD et de mettre à disposition des personnes concernées l'information requise par l'article 13, en intégrant ce traitement spécifique dans sa politique de confidentialité, dans un délai de six mois.

Enseignements

Cette décision rappelle que :

  • La conception d'un processus interne qui exige systématiquement la communication d'un document (tel qu'un acte notarié complet) sans prévoir d'alternative moins intrusive (comme un document privé ou un extrait) constitue un manquement à l'obligation de protection des données dès la conception.
  • Dans le cadre de la gestion d'une succession, une institution financière ne peut exiger la production d'un acte notarié pour la répartition des avoirs et doit accepter un document privé, la pratique contraire étant non seulement une mauvaise pratique bancaire mais aussi une violation du principe de minimisation des données.
  • La simple existence d'une politique de confidentialité sur un site internet ne suffit pas à prouver le respect de l'obligation d'information ; le responsable du traitement doit être en mesure de démontrer que l'information a été activement fournie ou rendue accessible à la personne concernée au moment de la collecte des données.

Informations complémentaires

L’analyse complète est réservée aux membres

Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.

Essayer gratuitement 14 jours · accès complet · sans carte bancaire