L'autorité espagnole sanctionne la Direction Générale de la Circulation pour collecte excessive de données personnelles via son application mobile

L'autorité espagnole de protection des données a constaté une violation du principe de minimisation par la Direction Générale du Trafic, dont l'application mobile collectait et transmettait à un tiers un volume excessif de données personnelles en raison d'un module mal configuré, et ce même si les données n'étaient pas activement utilisées.

Faits et contexte

L'autorité espagnole de protection des données (AEPD) a aujourd'hui publié une décision déclarant une violation à l'encontre de la Direction Générale du Trafic (DGT) pour des manquements en lien avec le principe de minimisation des données dans son application mobile.

L'affaire trouve son origine dans une plainte déposée le 17 novembre 2023, dénonçant la collecte et la transmission massives de données personnelles par l'application mobile de la DGT à une entreprise tierce.

Motifs de la décision

  • Obligation de minimisation des données (article 5, paragraphe 1, point c) du RGPD) : L'autorité a établi que l'application mobile de la DGT, via l'intégration d'un module tiers destiné à la gestion des notifications, collectait et transmettait un volume important et excessif de données personnelles. Parmi les 47 types de données figuraient la localisation, les coordonnées GPS, l'adresse de courriel, l'identifiant publicitaire, ainsi que de nombreuses informations techniques sur l'appareil. Bien que la DGT ait affirmé que cette collecte résultait d'une configuration erronée et non intentionnelle et que les données n'étaient pas exploitées, l'autorité a jugé que la collecte elle-même était disproportionnée par rapport à la finalité de l'envoi de notifications. Même après la publication d'une version corrective (1.11.5), l'enquête a révélé que des données identifiantes, comme l'adresse IP, continuaient d'être transmises, violant ainsi le principe selon lequel les données doivent être adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités pour lesquelles elles sont traitées.

Décision de l'autorité

En conséquence, l'autorité a déclaré que la Direction Générale du Trafic a enfreint l'article 5, paragraphe 1, point c) du RGPD. Conformément au droit espagnol applicable aux organismes publics, aucune amende pécuniaire n'a été prononcée.

En outre, l'autorité a ordonné la notification de sa décision à la Direction Générale du Trafic et au Défenseur du Peuple, ainsi que sa publication sur son site internet.

Enseignements

Cette décision confirme / précise / rappelle que :

  • L'intégration de modules tiers (SDK) dans une application mobile impose au responsable du traitement de vérifier et maîtriser précisément les flux de données qu'ils génèrent, afin de s'assurer qu'aucune collecte superflue n'est effectuée par défaut.
  • La collecte de données personnelles doit être strictement limitée à ce qui est nécessaire au regard de la finalité spécifique poursuivie ; la collecte d'un large éventail de données techniques sur l'appareil et l'utilisateur pour un simple service de notifications est jugée excessive.
  • Une violation du principe de minimisation est constituée par le simple fait de la collecte excessive, indépendamment de l'intention du responsable du traitement ou de l'utilisation effective des données collectées.

Informations complémentaires

L’analyse complète est réservée aux membres

Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.

Essayer gratuitement 14 jours · accès complet · sans carte bancaire