L'autorité italienne sanctionne Hera Comm S.p.A. pour des violations liées au traitement des données dans le cadre de la vérification de la solvabilité des clients
Faits et contexte
L'autorité italienne de protection des données (Garante) a aujourd'hui publié une décision de sanction à l'encontre de Hera Comm S.p.A. (comprenant le prononcé d'une amende de 5 800 000 €) pour des manquements en lien avec ses pratiques de vérification de la solvabilité des clients potentiels et la gestion des droits des personnes concernées.
L'affaire trouve son origine dans plusieurs plaintes de personnes s'étant vu refuser la fourniture d'énergie sur la base d'un profil de risque négatif, alors même que les sociétés de renseignements commerciaux consultées n'avaient aucune information préjudiciable à leur encontre.
Motifs de la décision
L'enquête a révélé que la société utilisait un processus de vérification de la solvabilité en deux étapes. Une première évaluation interne consistait à vérifier les défauts de paiement au sein des sociétés du groupe Hera. En cas de résultat positif, une évaluation externe était lancée via un logiciel dénommé "CGS-X", qui combinait les notations de deux prestataires externes (Experian Italia S.p.A. et Cerved Group S.p.A.) pour générer une note de synthèse intégrée. L'autorité a relevé plusieurs violations :
- Manquements aux principes de loyauté et de transparence (article 5, paragraphe 1, point a) du RGPD) et aux obligations d'information (articles 13 et 14 du RGPD) : L'autorité a constaté que la procédure de vérification interne des défauts de paiement impliquait une communication de données entre différentes sociétés du groupe (Hera Comm S.p.A. et EstEnergy S.p.A.) sans que les personnes concernées en aient été spécifiquement informées. L'information fournie était trop générique et ne décrivait pas cette finalité précise, violant ainsi l'exigence de transparence.
- Violation des obligations du responsable du traitement (article 28 du RGPD) : L'acte de désignation de la société mère, Hera S.p.A., en tant que sous-traitant ne couvrait pas spécifiquement le traitement des données de clients provenant d'EstEnergy S.p.A. pour le compte de Hera Comm S.p.A. Les instructions documentées étaient donc incomplètes au regard des opérations de traitement réellement effectuées.
- Non-respect du droit d'accès et des modalités d'exercice des droits (articles 12 et 15 du RGPD) : Les réponses aux demandes d'accès étaient incomplètes et trompeuses. La société renvoyait les plaignants vers les agences de crédit, prétendant ne pas connaître les détails de la notation, alors qu'elle détenait les résultats détaillés (la "Notation CGS-X" et ses sous-notations). L'autorité rappelle, en citant le considérant 63 du RGPD et la jurisprudence de la Cour de Justice de l'Union Européenne (arrêt C-203/22), que le responsable du traitement doit fournir un accès complet aux données, y compris des informations significatives sur la logique utilisée pour la notation, afin de permettre à la personne de vérifier la licéité et l'exactitude du traitement.
- Violation du principe de limitation de la conservation (article 5, paragraphe 1, point e) du RGPD) : La société n'avait pas défini de durée de conservation spécifique pour les données collectées lors de la vérification de solvabilité. Appliquer par défaut une durée de 10 ans, prévue pour les documents comptables, a été jugé excessif et non conforme à la finalité du traitement, qui est ponctuelle et précontractuelle.
- Manquements aux principes de limitation des finalités et d'exactitude (article 5, paragraphe 1, points b) et d) du RGPD) : L'autorité a jugé illicite la réutilisation des données de solvabilité (y compris les sous-notations détaillées) pour une finalité ultérieure d'"affinage du système de notation". Ce traitement, qui a concerné 1 003 657 personnes, est incompatible avec la finalité initiale et limitée de l'évaluation d'une demande de contrat spécifique. De plus, la conservation de ces données pour des analyses futures viole le principe d'exactitude, car les informations sur la solvabilité peuvent devenir obsolètes, entraînant un risque de traitement de données non à jour.
Décision de l'autorité
En conséquence, l'autorité a imposé une amende de 5 800 000 € à Hera Comm S.p.A.
En outre, l'autorité a ordonné à la société de définir un nouveau modèle de réponse aux demandes d'accès, de le transmettre aux plaignants, et d'adopter une procédure garantissant l'exercice du droit de rectification et le droit d'obtenir une intervention humaine pour contester les décisions automatisées.
Enseignements
Cette décision confirme que :
- Les données de solvabilité obtenues auprès de systèmes d'information de crédit ou d'agences de renseignements commerciaux ne peuvent être traitées que pour la finalité stricte d'évaluation d'une demande spécifique et ne peuvent être réutilisées pour des finalités ultérieures, telles que l'amélioration des modèles de notation.
- Le responsable du traitement ne peut se décharger de son obligation de répondre à une demande d'accès en renvoyant la personne concernée vers les sources de données initiales ; il doit fournir un accès à toutes les données en sa possession, y compris les notations dérivées et les informations sur la logique de calcul.
- Une mention générique dans une politique de confidentialité sur la communication de données à des "sociétés du groupe" est insuffisante ; l'information doit préciser les finalités spécifiques pour lesquelles ces partages ont lieu, notamment s'il s'agit de vérifier des défauts de paiement passés au sein du groupe.
- La durée de conservation des données doit être définie en stricte adéquation avec la finalité du traitement ; l'application d'une durée légale générale (comme celle pour la comptabilité) à des données traitées pour une finalité ponctuelle et précontractuelle est non conforme.
Informations complémentaires
L’analyse complète est réservée aux membres
Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.
Essayer gratuitement 14 jours · accès complet · sans carte bancaire