L'autorité espagnole sanctionne NH HOTEL GROUP S.A. pour utilisation de cookies sans consentement préalable avec une amende de 10 000 euros
L'autorité espagnole sanctionne un groupe hôtelier pour le dépôt de témoins de connexion non essentiels avant tout consentement, et pour l'inefficacité de son panneau de gestion qui ne respectait pas le refus de l'utilisateur.
Faits et contexte
L'autorité espagnole de protection des données (AEPD) a aujourd'hui publié une décision de sanction à l'encontre de NH HOTEL GROUP S.A. (comprenant le prononcé d'une amende de 10 000 €) pour des manquements en lien avec l'utilisation de témoins de connexion.
L'affaire trouve son origine dans un contrôle d'office mené par l'autorité sur le site web de la société, révélant l'installation de témoins de connexion avant toute action de l'utilisateur.
Motifs de la décision
- Obligation d'obtenir le consentement avant le dépôt de témoins de connexion non essentiels (article 22, paragraphe 2, de la loi 34/2002 sur les services de la société de l'information et le commerce électronique) : L'autorité a constaté, lors de deux contrôles distincts, que de nombreux témoins de connexion non techniques (de performance, de fonctionnalité, d'analyse par Google, ainsi que d'autres témoins propres et tiers sans finalité identifiée) étaient installés sur le terminal de l'utilisateur dès son arrivée sur le site, avant qu'il n'ait pu exprimer un quelconque choix. De plus, le mécanisme de gestion du consentement était défaillant : bien que les options pour les témoins non nécessaires fussent désactivées par défaut dans le panneau de configuration, le fait de cliquer sur le bouton "Oui, j'accepte" sans les activer entraînait tout de même leur installation, ignorant ainsi le refus implicite de l'utilisateur. L'autorité a également écarté l'argument de la société selon lequel les témoins de connexion de Google Analytics étaient exemptés de consentement car liés à la fonction reCAPTCHA, en rappelant que les propres conditions de service de Google imposent d'informer clairement les utilisateurs de leur utilisation et d'obtenir leur accord.
Décision de l'autorité
En conséquence, l'autorité a imposé une amende de 10 000 € à NH HOTEL GROUP S.A.
Toutefois, la société a bénéficié d'une réduction de 20 % en procédant à un paiement volontaire de 8 000 €, ce qui a entraîné la clôture de la procédure et la renonciation à tout recours.
Enseignements
Cette décision rappelle que :
- La conformité d'un panneau de gestion du consentement ne se limite pas à son apparence (curseurs désactivés par défaut), mais requiert une mise en œuvre technique effective qui garantit que le refus de l'utilisateur est bien respecté.
- L'invocation d'une exemption au consentement pour des témoins de connexion, comme ceux liés à des services tiers tels que Google reCAPTCHA, doit être rigoureusement justifiée et peut être écartée par l'autorité si leur finalité principale n'est pas jugée essentielle au service.
- Un audit de conformité des témoins de connexion doit inclure des vérifications techniques approfondies pour s'assurer qu'aucun témoin non essentiel n'est déposé avant le recueil du consentement et que les choix exprimés via le panneau de gestion sont techniquement honorés.
Informations complémentaires
L’analyse complète est réservée aux membres
Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.
Essayer gratuitement 14 jours · accès complet · sans carte bancaire